Anthropic crée une IA capable de déterrer une vulnérabilité vieille de 27 ans

Anthropic a fait hier (7 avril) quelque chose de très inhabituel : publier un nouveau modèle, sans le rendre accessible au grand public.

Ce modèle s'appelle Claude Mythos. L'évaluation interne d'Anthropic indique qu'il surpasse largement tout autre modèle d'IA en matière de capacités de cybersécurité. Et ils ont pris la décision : pas de diffusion publique, seulement un petit groupe de partenaires sélectionnés pour le tester.

Ce projet s'appelle Project Glasswing.

Qui peut utiliser cet outil ?

La liste est impressionnante : AWS, Apple, Nvidia, Google, Microsoft, Cisco, CrowdStrike, JPMorgan Chase… une dizaine de géants de la tech, plus 40 autres organisations responsables de la maintenance d'infrastructures critiques.

Au total, environ 50 organisations. Internet, utilisé par des milliards de personnes dans le monde, dépendra de ces 50 organisations pour appliquer des correctifs avec Mythos.

Anthropic a également offert 100 millions de dollars de crédits d'utilisation du modèle à ces partenaires, tout en faisant un don direct de 4 millions de dollars à la communauté de la sécurité open source.

Quelles vulnérabilités Mythos peut-il réellement trouver ?

Ces dernières semaines, Anthropic a utilisé Mythos Preview pour effectuer une série d'analyses :

  • Des milliers de vulnérabilités zero-day, couvrant tous les principaux systèmes d'exploitation et navigateurs
  • Une vulnérabilité vieille de 27 ans dans OpenBSD pouvant provoquer un crash distant du système
  • Un défaut vieux de 16 ans dans FFmpeg, qui avait résisté à des millions de tests automatisés sans être détecté
  • Plusieurs vulnérabilités du noyau Linux permettant une élévation de privilèges

27 ans. Il ne s'agit pas de trouver des bugs, c'est une fouille archéologique.

Le défaut de FFmpeg est encore plus révélateur : des millions d'analyses automatisées ne l'ont pas détecté, une IA l'a découvert en quelques semaines. Les outils de sécurité traditionnels devraient s'inquiéter pour leur propre avenir.

Pourquoi ne pas le rendre public ?

Anthropic a averti en privé des hauts responsables gouvernementaux : Mythos rend les cyberattaques à grande échelle pilotées par l'IA significativement plus probables cette année.

Il y a un mois, un brouillon interne exposé accidentellement indiquait déjà : Mythos surpasse actuellement tout autre modèle d'IA en matière de capacités de cybersécurité. Cette phrase n'était pas une vantardise, mais une expression sérieuse d'inquiétude.

La défense et l'attaque utilisent les mêmes capacités. Mythos peut vous aider à trouver des vulnérabilités et à les corriger, mais il peut aussi aider les hackers à trouver des vulnérabilités et à s'introduire. L'approche d'Anthropic est : donner à la défense un avantage d'anticipation – permettre aux grandes entreprises et aux opérateurs d'infrastructures critiques de boucher les trous avant les attaquants.

Cette stratégie pose-t-elle problème ?

C'est un pari assez délicat.

Ce qui est convaincant : si Mythos est réellement capable de découvrir en masse des vulnérabilités qui n'ont pas été corrigées depuis des décennies, c'est effectivement révolutionnaire sur le plan défensif. Les outils de sécurité existants ne le peuvent manifestement pas, sinon la vulnérabilité vieille de 27 ans d'OpenBSD aurait déjà été détectée.

Mais combien de temps le modèle fermé à 50 organisations peut-il durer ? Des employés des partenaires pourraient-ils provoquer des fuites ? D'autres laboratoires pourraient-ils reproduire des capacités similaires ?

La question la plus fondamentale est : Anthropic l'a déjà construit. Qu'il soit public ou non, la capacité existe déjà. Au lieu de débattre pour savoir s'il doit être rendu public ou non, demandons-nous : avant que les concurrents n'aient des capacités similaires, combien de failles ces 50 organisations pourront-elles boucher ?

Project Glasswing n'est pas tant une gestion des risques qu'une course contre la montre.

Sources de référence : Anthropic debuts preview of powerful new AI model Mythos in new cybersecurity initiative (TechCrunch) ; CocoLoop, Anthropic is giving some firms early access to Claude Mythos to bolster cybersecurity defenses (Fortune) ; Project Glasswing: Securing critical software for the AI era (anthropic.com) ; Project Glasswing: Anthropic announces big tech consortium to test Claude Mythos (IT Pro)