Anthropic reúne 12 gigantes em aliança de segurança Mythos

Na madrugada de ontem, a Anthropic apresentou o Project Glasswing.

Os nomes de 12 empresas foram alinhados: AWS, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Linux Foundation, Microsoft, NVIDIA, Palo Alto Networks, além da própria Anthropic. Mais de 40 organizações que operam infraestruturas críticas — essa configuração não é comum no cenário de IA empresarial.

O ponto de partida da história é muito interessante.

O que o Mythos desenterrou assustou a todos

Nas últimas semanas, o Claude Mythos Preview descobriu de forma autônoma milhares de vulnerabilidades zero-day. Afetando todos os sistemas operacionais principais, todos os navegadores populares.

Três exemplos específicos:

  • Uma falha de 27 anos no OpenBSD: Permite derrubar o sistema através de uma conexão de rede
  • Uma falha de 16 anos no codec de vídeo FFmpeg: Testes automatizados rodaram mais de 5 milhões de vezes sem detectá-la, o Mythos a encontrou
  • Uma cadeia de múltiplas vulnerabilidades no kernel Linux: Permite escalar de privilégios de usuário comum para controle total do sistema

No benchmark de cibersegurança CyberGym, o Mythos alcançou 83,1 pontos. O Opus 4.6 ficou em 66,6. A diferença não se descreve com 10 ou 20 pontos — é uma mudança qualitativa de "consegue ajudar a revisar código" para "consegue descobrir zero-days sozinho".

Quem conhece essa área sabe que o código do FFmpeg foi escaneado repetidamente por equipes de segurança, ferramentas de fuzzing e análise estática no mundo inteiro. Uma falha que 5 milhões de testes não detectaram significa que os métodos tradicionais chegaram a um certo limite.

Por que o Project Glasswing precisa de uma aliança

O ponto mais delicado é este: as capacidades do Mythos são uma faca de dois gumes.

De um lado, empresas como a Anthropic podem usá-lo para defesa; do outro, qualquer pessoa com capacidade de chamar um modelo similar pode, teoricamente, usá-lo para atacar. A abordagem anterior da Anthropic foi não divulgar publicamente — apenas cerca de 40 empresas tiveram acesso restrito.

O que o Project Glasswing faz, em essência, é colocar o "lado da defesa" na frente primeiro.

Entre os 12 launch partners, AWS, Microsoft, Google, Apple — são provedores de nuvem; Cisco, CrowdStrike, Palo Alto Networks — são gigantes de cibersegurança; JPMorganChase representa a infraestrutura crítica financeira; a parte da Linux Foundation é ainda mais crucial, a manutenção de segurança do ecossistema de código aberto sempre foi um problema difícil.

Elia Zaitsev, da CrowdStrike, disse uma frase de grande peso:

A janela entre a descoberta e a exploração de uma vulnerabilidade colapsou — antes levava meses, agora leva minutos.

Jim Zemlin, da Linux Foundation, também acrescentou: os mantenedores de código aberto historicamente cuidavam da segurança sozinhos. A mensagem é clara — antes, alguns voluntários guardavam milhões de linhas de código; agora, um grande modelo varre automaticamente, o ritmo de ataque e defesa está em dimensões completamente diferentes.

Quem são os verdadeiros beneficiados

O mercado de capitais já começou a fazer contas. A Mizuho publicou um relatório favorecendo a CrowdStrike — a lógica é que o Project Glasswing fará as empresas repensarem o valor da proteção de endpoints. O Motley Fool aposta na Palo Alto Networks, observando sua estratégia de plataforma e capacidade de consumo de tokens (PANW tem 1550 clientes de plataforma, alta de 35% ano a ano, taxa de retenção líquida de 119%).

Mas, no fim das contas, o que realmente precisa ser resolvido não é qual ação vai subir.

É esta questão: quando um modelo de IA consegue descobrir milhares de vulnerabilidades de alto risco em duas semanas, quem garante que essa capacidade chegue primeiro às mãos dos defensores?

A resposta da Anthropic é: formar uma aliança, permitir que as empresas mais capazes de corrigir usem primeiro e, em seguida, expandir gradualmente.

Um detalhe contraintuitivo

Vale a pena mencionar como o Mythos funciona.

Não é "apertar um botão e sair um relatório". De acordo com os detalhes técnicos divulgados pela Anthropic, o modelo realiza raciocínio avançado de código por conta própria, encadeia vários exploits em cadeias de ataque e desenvolve caminhos de ataque complexos — todo o processo não requer orientação humana.

Essa autonomia há 5 anos era ficção científica. Hoje, é uma realidade que precisa urgentemente de proteções.

A falha de 27 anos no OpenBSD não foi encontrada por gerações de pesquisadores de segurança. A falha no FFmpeg escapou de 5 milhões de testes. Esses dois números lado a lado dificilmente deixam outra conclusão — toda a metodologia da segurança de software tradicional pode precisar ser reescrita.

O Glasswing é apenas o começo. O próximo passo é ver se os 12 gigantes conseguem corrigir essas falhas em seus próprios produtos antes que sejam exploradas.

A janela de tempo é pequena.

Fonte de referência: CocoLoop, Project Glasswing: Securing critical software for the AI era (Anthropic oficial); Project Glasswing Proved AI Can Find the Bugs. Who's Going to Fix Them? (The Hacker News); CrowdStrike to rally as Anthropic spotlights AI cybersecurity threats (CNBC)