Una IA que encuentra vulnerabilidades por sí sola
Primero, los números. Al probar Mythos Preview, Anthropic descubrió: el modelo puede reproducir y explotar vulnerabilidades con éxito en el primer intento en el 83,1% de los casos. En comparación, Claude Opus 4.6 de la misma empresa se acerca al 0% en este indicador.
No es un pequeño avance, es de 0% a 83%.
¿Qué puede hacer exactamente? Mythos escribió un programa de explotación de navegador que combinó cuatro vulnerabilidades independientes, utilizó técnicas complejas de JIT heap spray y escapó con éxito de las sandboxes del proceso de renderizado y del sistema operativo. También escribió un programa de ejecución remota de código que explotaba una vulnerabilidad en el servidor NFS de FreeBSD, utilizando la técnica de ROP chain.
La propia Anthropic dice: el modelo ha encontrado miles de nuevas vulnerabilidades de día cero en todos los sistemas operativos principales y todos los navegadores principales.
El informe anterior sobre Mythos encontrando una vulnerabilidad de 27 años ahora parece solo la punta del iceberg.
Presidente de la Fed + Secretario del Tesoro + CEOs de los seis grandes bancos, en una misma sala
Cuando Anthropic lanzó la vista previa de Mythos el 7 de abril, limitó el acceso a unas 40 organizaciones — este es el "Project Glasswing". Los habilitados incluyen: Amazon, Apple, Microsoft, Google, Cisco, CrowdStrike, JPMorgan Chase, NVIDIA, Broadcom, Palo Alto Networks y la Linux Foundation. Cada organización participante también recibió hasta 100 millones de dólares en recursos informáticos.
Luego, el 10 de abril, el presidente de la Reserva Federal, Jerome Powell, y el secretario del Tesoro, Scott Bessent, convocaron a los CEOs de Goldman Sachs, Wells Fargo, Morgan Stanley, Bank of America y Citigroup a la misma sala para una reunión de emergencia.
El tema: ¿Qué pasa si esta IA de Anthropic cae en malas manos?
El CTO de CrowdStrike fue directo: "La ventana de tiempo entre el descubrimiento de una vulnerabilidad y su explotación por parte de atacantes se ha reducido de meses a minutos."
Pero el Pentágono sigue prohibiendo a Anthropic
Esta es la mayor contradicción.
Mientras Powell y Bessent reunían a los banqueros en Washington para evaluar Mythos, el Pentágono todavía mantiene a Anthropic en su lista negra de cadena de suministro, exigiendo que las agencias de defensa dejen de usar todas las plataformas de Anthropic.
La justificación del presidente Trump y el secretario de Defensa Pete Hegseth: Anthropic insiste en restringir el uso de su IA en escenarios militares.
Conclusión: La Casa Blanca, por un lado, deja que Wall Street pruebe la defensa y, por otro, prohíbe a los militares usarla. Misma empresa, mismo modelo, mismo gobierno — dos actitudes completamente opuestas.
El exasesor de IA de la Casa Blanca, David Sacks, dijo que cuestiona si Anthropic está utilizando la ansiedad de seguridad para promocionar productos e influir en las políticas regulatorias. Esta crítica tiene algo de razón.
La explicación de Anthropic
La lógica de Anthropic es: precisamente porque este modelo es demasiado peligroso, no se atreven a liberar el acceso indiscriminadamente. El diseño de Project Glasswing es permitir que las principales empresas de tecnología usen Mythos para encontrar vulnerabilidades en sus propios sistemas, reparándolas antes que los atacantes.
- Mythos encuentra vulnerabilidades → organizaciones participantes las reparan → los defensores toman la delantera
- Los participantes comparten inteligencia de seguridad
- Anthropic reporta todas las vulnerabilidades encontradas a los fabricantes relevantes
Esto se llama "usar IA contra IA". El problema: no todos creen que Anthropic pueda controlar los límites de acceso. Entre las 40 organizaciones participantes hay competidores comerciales; compartir información sobre vulnerabilidades es en sí mismo un juego complejo.
Y el número "miles" hasta ahora no ha sido detallado.
Qué significa esto
La historia de Mythos es más importante que cualquier puntuación de benchmark, porque toca un nervio real: si la IA puede encontrar automáticamente vulnerabilidades en cualquier sistema, la lógica fundamental de la ciberseguridad necesita ser reescrita.
Powell y Bessent convocaron a los CEOs de los bancos a una reunión de emergencia, no para discutir el potencial de la IA. Sino porque consideran que la amenaza es real e inminente.
Y esta misma reunión de emergencia es la prueba más contundente del poder de esta IA.
Ya sea que la crítica de Sacks sea válida o no, un modelo de IA obligó al presidente de la Fed a sentarse con los CEOs de los grandes bancos de Wall Street para una sesión informativa de seguridad — esto es la primera vez en la historia de la humanidad.
Fuentes de referencia: Trump officials may be encouraging banks to test Anthropic's Mythos model (TechCrunch); Anthropic Mythos model can find and exploit 0-days (The Register); Powell, Bessent Warn Banks About Security Risks From Anthropic's Mythos AI (Bloomberg/Yahoo Finance); CocoLoop; After Anthropic's Mythos AI uncovers thousands of zero-day bugs, top US officials huddle with bank CEOs (TechXplore); Anthropic withholds Mythos Preview model because its hacking is too powerful (Axios)