馃毃 Claude Mythos Preview: La IA Que Cambi贸 la Ciberseguridad Para Siempre - La Industria Tiembla 馃

C贸mo el Modelo M谩s Peligroso de Anthropic Encontr贸 Miles de Errores Ocultos en los Sistemas de los Que Todos Dependemos — y Por Qu茅 el Mundo Ahora Corre Para Responder


馃寪 El Momento en Que Todo Cambi贸

El 8 de abril de 2026, el mundo de la ciberseguridad vivi贸 un momento decisivo como ning煤n otro en su historia. Anthropic —la empresa de seguridad de IA detr谩s de la familia de modelos Claude— revel贸 p煤blicamente que su modelo de vanguardia m谩s nuevo y potente, Claude Mythos Preview, hab铆a hecho algo que ninguna herramienta anterior hab铆a logrado: identific贸 de forma aut贸noma miles de vulnerabilidades de d铆a cero —fallos previamente completamente desconocidos para los desarrolladores de software— en todos los sistemas operativos principales, todos los navegadores web principales y una amplia gama de otro software cr铆tico Anthropic, todo en cuesti贸n de semanas de pruebas internas.

Esto no fue un art铆culo de investigaci贸n. No fue un ejercicio te贸rico. Fue una demostraci贸n en el mundo real de un sistema de IA operando a un nivel de capacidad de seguridad ofensiva previamente considerado dominio exclusivo de hackers de 茅lite de estados-naci贸n. Y las implicaciones —para bancos, gobiernos, empresas y usuarios de internet cotidianos— son asombrosas.

Claude Mythos Preview IA encuentra miles de vulnerabilidades de d铆a cero en bancos, SO y navegadores. Logotipos de socios del Proyecto Glasswing y estad铆sticas clave. Modelo de Anthropic



馃 ¿Qu茅 Es Exactamente Claude Mythos Preview?

Claude Mythos Preview es el modelo de vanguardia de prop贸sito general m谩s capaz de Anthropic hasta la fecha. A diferencia de sus predecesores de la familia Claude 4.6, Mythos representa lo que los expertos en seguridad llaman un 'salto de capacidad' —un salto repentino y dram谩tico en lo que un modelo de IA puede hacer por s铆 solo.

Atributos clave de Mythos Preview:

  • 馃 Descubrimiento aut贸nomo de vulnerabilidades — encuentra fallos sin gu铆a humana
  • 馃敆 Encadenamiento de exploits — encadena m煤ltiples vulnerabilidades en secuencias de ataque devastadoras
  • 馃暤️️ Ingenier铆a inversa — decompila y analiza software de c贸digo cerrado
  • Velocidad — completa tareas en minutos que a expertos humanos les llevar铆a m谩s de 10 horas
  • 馃幆 Precisi贸n — logr贸 una tasa de 茅xito del 72.4% al convertir vulnerabilidades identificadas en el shell JavaScript de Firefox en exploits funcionales Help Net Security

Lo que hace esto especialmente alarmante es *c贸mo* surgieron estas capacidades. 'No entrenamos expl铆citamente a Mythos Preview para que tuviera estas capacidades', declar贸 Anthropic. 'M谩s bien, surgieron como una consecuencia secundaria de las mejoras generales en c贸digo, razonamiento y autonom铆a'. The Hacker News

En otras palabras: nadie dise帽贸 esta arma. Se dise帽贸 a s铆 misma —como un efecto secundario de ser mejor en todo lo dem谩s.


馃彟 Bancos Bajo la Lupa: C贸digo Heredado y Peligro Oculto

Quiz谩s la dimensi贸n m谩s alarmante de estas revelaciones concierne al sector bancario. El 7 de abril de 2026, el Secretario del Tesoro Scott Bessent y el Presidente de la Reserva Federal Jerome Powell convocaron una reuni贸n de emergencia con los directores ejecutivos de los bancos sist茅micamente importantes de la naci贸n —incluyendo Citigroup, Morgan Stanley, Bank of America, Wells Fargo y Goldman Sachs— para advertir sobre las amenazas de ciberseguridad que plantea Claude Mythos Preview. The Agent Times

¿Por qu茅 el p谩nico? Porque muchas instituciones bancarias importantes operan con infraestructura de software de d茅cadas de antig眉edad —sistemas bancarios centrales basados en COBOL de los a帽os 70 y 80, pilas de red personalizadas de antes de la era de Internet y marcos de autenticaci贸n que nunca fueron dise帽ados para enfrentar amenazas modernas. Estos sistemas eran confiables precisamente porque eran oscuros, antiguos y dif铆ciles de analizar. A Claude Mythos Preview no le importa. Lee el c贸digo como un gran maestro lee un tablero de ajedrez.

Esto es lo que la IA de nivel Mythos significa para la infraestructura bancaria heredada:

  • 馃敁 Omisiones de autenticaci贸n no descubiertas — los sistemas de inicio de sesi贸n antiguos pueden tener fallos l贸gicos invisibles para los revisores humanos
  • 馃捀 Vulnerabilidades de manipulaci贸n de transacciones — sutiles desbordamientos de enteros en el c贸digo de c谩lculo financiero
  • 馃寪 Debilidades a nivel de red — implementaciones de TCP/IP envejecidas con condiciones no parcheadas
  • 馃攼 Fallos en bibliotecas de criptograf铆a — el modelo identific贸 debilidades en bibliotecas de criptograf铆a de uso com煤n que cubren TLS, AES-GCM y SSH Help Net Security
  • 馃梽️ V铆as de inyecci贸n de bases de datos — problemas l贸gicos latentes de SQL en manejadores de consultas heredados sin tocar

Para quienes operan en la infraestructura financiera, la aparici贸n de un modelo de IA capaz de descubrir y explotar de forma aut贸noma vulnerabilidades de software representa un cambio existencial en el entorno de amenazas. The Agent Times


馃捇 Sistemas Operativos y Navegadores: D茅cadas de Errores Expuestos

El alcance de lo que Mythos Preview descubri贸 en sistemas operativos y navegadores web convencionales es impresionante. Estas son plataformas utilizadas por miles de millones de personas, revisadas por miles de ingenieros expertos y sometidas a a帽os de pruebas de seguridad automatizadas. Y sin embargo:

馃數 OpenBSD — Mythos Preview identific贸 una vulnerabilidad de denegaci贸n de servicio de 27 a帽os en la implementaci贸n TCP SACK de OpenBSD, una condici贸n de desbordamiento de enteros que permite a un atacante remoto bloquear cualquier host OpenBSD que responda a trav茅s de TCP. El modelo la encontr贸 en aproximadamente 1.000 ejecuciones de andamiaje con un costo total inferior a $20,000. Help Net Security

馃煚 FFmpeg — Se descubri贸 una vulnerabilidad de 16 a帽os en el c贸dec H.264 de FFmpeg, introducida en un commit de 2003 y expuesta por una refactorizaci贸n de 2010, pasada por alto desde entonces por todos los fuzzers y revisores humanos que hab铆an examinado el c贸digo. Help Net Security

馃敶 FreeBSD — Mythos Preview identific贸 y explot贸 de forma totalmente aut贸noma una vulnerabilidad de ejecuci贸n remota de c贸digo de 17 a帽os en FreeBSD que permite a cualquiera obtener acceso root en una m谩quina que ejecuta NFS, clasificada como CVE-2026-4747, comenzando desde un usuario no autenticado en cualquier lugar de Internet. Anthropic

馃煟 Navegadores Web — En un caso, Mythos Preview escribi贸 un exploit de navegador web que encaden贸 cuatro vulnerabilidades, creando un complejo JIT heap spray que escap贸 de las sandboxes del renderizador y del sistema operativo. Anthropic

馃煝 Linux — El modelo obtuvo de forma aut贸noma exploits de escalada de privilegios local en Linux y otros sistemas operativos al explotar sutiles condiciones de carrera y bypasses de KASLR.

La brecha de rendimiento frente a modelos anteriores es discordante. Cuando los investigadores ejecutaron tanto Mythos Preview como Opus 4.6 contra las mismas vulnerabilidades del motor JavaScript de Firefox 147, Opus 4.6 produjo exploits de shell funcionales en solo dos ocasiones de varios cientos de intentos. Mythos Preview tuvo 茅xito 181 veces en la misma prueba, con 29 ejecuciones adicionales logrando control de registros. Help Net Security


⚠️ La Amenaza a la Infraestructura Cr铆tica

M谩s all谩 de la banca y el software de consumo, las capacidades de Mythos Preview representan una amenaza directa para la infraestructura cr铆tica: redes el茅ctricas, sistemas de tratamiento de agua, control del tr谩fico a茅reo, redes hospitalarias y telecomunicaciones.

Muchas fallas en el software pasan desapercibidas durante a帽os porque encontrarlas y explotarlas ha requerido experiencia que solo poseen unos pocos expertos en seguridad cualificados. Con los 煤ltimos modelos de IA de vanguardia, el costo, el esfuerzo y el nivel de experiencia necesarios para encontrar y explotar vulnerabilidades de software se han reducido dr谩sticamente. Anthropic

Lo que antes requer铆a un presupuesto de estado-naci贸n y un equipo de hackers de 茅lite, ahora, te贸ricamente, puede ser replicado por cualquiera con acceso a un modelo similar. Como se se帽al贸 en un an谩lisis: esta es la democratizaci贸n de la seguridad ofensiva —no en el sentido de que todos ahora puedan escribir exploits, sino en el sentido de que ya no se necesita un equipo especializado de expertos en seguridad para encontrar y armar vulnerabilidades. Se necesita una tarjeta de cr茅dito y una clave API. Medium

El modelo de amenaza ha cambiado fundamentalmente:

  • 馃彮 Sistemas de control industrial — redes SCADA y OT con firmware de d茅cadas de antig眉edad
  • 馃彞 Infraestructura sanitaria — dispositivos m茅dicos que ejecutan versiones de sistemas operativos integrados heredados
  • Gesti贸n de redes el茅ctricas — sistemas de supervisi贸n con pilas de red envejecidas
  • ✈️ Redes de transporte — software de gesti贸n de aviaci贸n y ferrocarril
  • 馃摗 Columna vertebral de telecomunicaciones — vulnerabilidades del protocolo SS7 a escala

馃洝️ Proyecto Glasswing: La Coalici贸n Defensiva

Reconociendo tanto el poder como el peligro de lo que hab铆a construido, Anthropic tom贸 una decisi贸n extraordinaria: en lugar de simplemente lanzar Mythos Preview al mundo, sin importar las consecuencias, el laboratorio reuni贸 a actores clave de las industrias de software y hardware para utilizar la capacidad de b煤squeda de errores de Mythos para parchear proactivamente las vulnerabilidades que expone antes de que los adversarios puedan explotarlas. VentureBeat

Esta iniciativa se llama Proyecto Glasswing, y sus socios fundadores son un qui茅n es qui茅n de la tecnolog铆a global:

  • ☁️ Amazon Web Services
  • 馃崕 Apple
  • 馃摗 Broadcom
  • 馃寪 Cisco
  • 馃 CrowdStrike
  • 馃敶 Google
  • 馃彟 JPMorgan Chase
  • 馃惂 The Linux Foundation
  • 馃獰 Microsoft
  • 馃煝 NVIDIA
  • 馃洝️ Palo Alto Networks

Anthropic dice que tambi茅n ha extendido el acceso a m谩s de 40 organizaciones adicionales que construyen o mantienen software cr铆tico, y est谩 comprometiendo hasta $100 millones en cr茅ditos de uso para Claude Mythos Preview en todo el esfuerzo, junto con $4 millones en donaciones directas a organizaciones de seguridad de c贸digo abierto. VentureBeat

Los t茅rminos de participaci贸n son estrictos: Mythos Preview no est谩, y no estar谩, disponible p煤blicamente. 'No planeamos hacer que Claude Mythos Preview est茅 disponible de forma general debido a sus capacidades de ciberseguridad', dijo Newton Cheng, L铆der de Ciberseguridad del Equipo Rojo de Vanguardia en Anthropic. VentureBeat


馃搳 Los N煤meros Que Definen la Amenaza

Seamos precisos sobre la escala de lo que ha sucedido:

  • 馃敘 Miles de vulnerabilidades de d铆a cero descubiertas en semanas
  • 馃搮 27 a帽os — edad de la vulnerabilidad m谩s antigua encontrada (OpenBSD)
  • 馃挵 $20,000 — costo total para descubrir una falla cr铆tica de SO de 27 a帽os
  • M谩s de 10 horas — tiempo que le tomar铆a a un experto humano completar lo que Mythos hace en minutos
  • 馃搱 83.1% — puntuaci贸n de Mythos Preview en el benchmark de evaluaci贸n CyberGym, en comparaci贸n con el 66.6% de Claude Opus 4.6 VentureBeat
  • 馃幆 93.9% — puntuaci贸n en SWE-bench Verified, frente al 80.8% de Opus 4.6
  • 馃殌 181 veces — m谩s intentos de exploit exitosos que su predecesor en la misma prueba de Firefox
  • 馃挼 $100M — compromiso de Anthropic en cr茅ditos de IA para los socios del Proyecto Glasswing

馃敩 C贸mo Mythos Preview Encuentra Vulnerabilidades Realmente

La metodolog铆a que utiliza Mythos para la caza de vulnerabilidades es a la vez elegante y aterradora en su eficiencia:

  1. 馃搨 Ingesta de bases de c贸digo — el modelo lee repositorios completos, incluidos binarios de c贸digo cerrado
  2. 馃幆 Priorizaci贸n de riesgos — clasifica archivos por probabilidad de vulnerabilidad (analizadores de red, manejadores de autenticaci贸n primero)
  3. 馃攳 Reconocimiento de patrones — identifica fallos l贸gicos sutiles, condiciones de carrera, desbordamientos de enteros
  4. 馃洜️ Construcci贸n de exploits — construye autom谩ticamente exploits de prueba de concepto funcionales
  5. 馃敆 Encadenamiento de vulnerabilidades — combina m煤ltiples fallos en cadenas de ataque de alta gravedad
  6. Validaci贸n — prueba exploits contra objetivos en vivo o en sandbox para confirmar la gravedad

El proceso de prueba es sorprendentemente simple en concepto: el mismo bucle ag茅ntico que potencia Claude Code funciona para la investigaci贸n de seguridad — solo necesitaba un mejor modelo. Medium

Lo que no tiene precedentes es el paso 5 — el encadenamiento. Cualquier pentester h谩bil puede encontrar fallos individuales. Lo que separa a los hackers de 茅lite de los estados-naci贸n de todos los dem谩s es la capacidad de encadenar vulnerabilidades — de convertir una divulgaci贸n de informaci贸n de baja gravedad en una toma de control completa del sistema a nivel de root. Mythos ahora hace esto de forma aut贸noma.


⚖️ La Cuerda Floja 脡tica: Divulgaci贸n vs. Peligro

El desaf铆o de la divulgaci贸n responsable que plantea Mythos no se parece a nada que la comunidad de seguridad haya enfrentado. M谩s del 99% de las vulnerabilidades encontradas a煤n no han sido parcheadas, por lo que ser铆a irresponsable divulgar detalles sobre ellas seg煤n el proceso de divulgaci贸n coordinada de vulnerabilidades. Anthropic

El enfoque de Anthropic es novedoso: para las vulnerabilidades que a煤n no se pueden divulgar, est谩n publicando hashes criptogr谩ficos de los detalles del exploit —esencialmente marcando el descubrimiento sin revelarlo— y comprometi茅ndose a la divulgaci贸n completa una vez que los parches est茅n en su lugar.

Pero incluso esto crea tensi贸n:

  • Desajuste de velocidad — la IA descubre fallos en horas; el parcheo lleva meses
  • 馃懃 Carga de voluntarios — inundar a los mantenedores de c贸digo abierto, muchos de los cuales son voluntarios no remunerados, con una avalancha de informes de errores cr铆ticos podr铆a hacer m谩s da帽o que bien VentureBeat
  • 馃實 Coordinaci贸n global — diferentes pa铆ses, diferentes marcos legales, diferentes plazos
  • 馃彚 Responsabilidad corporativa — ¿cu谩ndo el conocimiento de una falla y no parchearla se convierte en negligencia?

馃П Qu茅 Deben Hacer las Organizaciones Ahora Mismo

La aparici贸n de capacidades de IA de nivel Mythos exige una respuesta inmediata de todas las organizaciones que ejecutan software cr铆tico. Los expertos en seguridad recomiendan:

Acciones inmediatas (0-30 d铆as):

  • 馃攧 Habilitar actualizaciones de seguridad autom谩ticas en todos los sistemas
  • 馃毃 Tratar cada actualizaci贸n de dependencia etiquetada como CVE como urgente
  • 馃搵 Auditar bases de c贸digo heredadas en busca de componentes no mantenidos
  • 馃洃 Revisar y endurecer los flujos de autenticaci贸n en todos los servicios expuestos externamente

Acciones a corto plazo (30-90 d铆as):

  • 馃 Comenzar a implementar herramientas de escaneo de seguridad asistidas por IA
  • 馃摐 Revisar las pol铆ticas de divulgaci贸n de vulnerabilidades para la era de la IA
  • 馃弸️ Ejecutar ejercicios de equipo rojo contra la infraestructura heredada
  • 馃摫 Invertir en pipelines automatizados de respuesta a incidentes

Acciones estrat茅gicas (90+ d铆as):

  • 馃彈️ Comenzar la modernizaci贸n sistem谩tica de bases de c贸digo heredadas
  • 馃寪 Participar en el Proyecto Glasswing o programas de divulgaci贸n equivalentes
  • 馃帗 Capacitar a los equipos de desarrollo en modelado de amenazas de la era de la IA
  • 馃攼 Implementar arquitectura de confianza cero en todos los caminos cr铆ticos

馃寘 El Camino por Delante: ¿Defensa o Desastre?

'Las capacidades de la IA han cruzado un umbral que cambia fundamentalmente la urgencia requerida para proteger la infraestructura cr铆tica de las amenazas cibern茅ticas, y no hay vuelta atr谩s'. Anthropic

La visi贸n optimista es que Mythos Preview representa el comienzo de una nueva era dorada de seguridad defensiva —donde la IA elimina sistem谩ticamente el legado de d茅cadas de deuda t茅cnica acumulada, encontrando y corrigiendo errores m谩s r谩pido de lo que los atacantes humanos pueden explotarlos.

A largo plazo, una vez que las capacidades se generalicen y el panorama de la seguridad alcance el equilibrio, la IA beneficiar谩 m谩s a los defensores que a los atacantes. Los defensores pueden ejecutar escaneos de seguridad automatizados las 24 horas del d铆a, los 7 d铆as de la semana. Los atacantes solo necesitan encontrar una brecha. La ventaja se traslada a la defensa cuando la ofensiva se vuelve una mercanc铆a. Medium

La visi贸n pesimista es que estamos en un per铆odo de transici贸n peligroso —una ventana durante la cual capacidades similares se generalizar谩n a actores que no est谩n comprometidos con el despliegue responsable, y la ventana entre el descubrimiento y la explotaci贸n de vulnerabilidades colapsar谩 de meses a minutos.

'La ventana entre que una vulnerabilidad sea descubierta y explotada por un adversario se ha colapsado —lo que antes tomaba meses ahora sucede en minutos con IA. Claude Mythos Preview demuestra lo que ahora es posible para los defensores a escala, y los adversarios inevitablemente buscar谩n explotar las mismas capacidades. Eso no es una raz贸n para reducir la velocidad; es una raz贸n para avanzar juntos, m谩s r谩pido'. Anthropic

La carrera ha comenzado. La 煤nica pregunta es qui茅n cruza la l铆nea de meta primero: ¿los defensores armados con Mythos, o los adversarios que construyen el pr贸ximo?

Previous Post Next Post