Apariția lui Mythos în cercetarea vulnerabilităților
Într-un moment semnificativ pentru securitatea cibernetică, modelul AI proprietar de la Anthropic, Mythos, și-a demonstrat capacitățile impresionante prin descoperirea unei vulnerabilități critice de tip autentificare-bypass în Rejetto HTTP File Server (HFS). Această descoperire, monitorizată sub codul CVE-2026-61500, confirmă aptitudinea avansată a modelului pentru rezolvarea problemelor complexe. Mythos, care rămâne indisponibil publicului din cauza potențialului său ridicat de impact, este utilizat în prezent de parteneri de securitate selectați, în cadrul inițiativei Project Glasswing a celor de la Anthropic.
Vulnerabilitatea identificată de Mythos permite acces administrativ complet și executarea codului de la distanță pe serverele afectate. La scurt timp după ce cercetătorul Zach Hanley de la Horizon3 a utilizat modelul pentru a depista eroarea, rapoartele au indicat că aceasta era deja exploatată în mediul real. Firma de securitate cibernetică VulnCheck a confirmat detectarea traficului ostil provenit de la adrese IP asociate Chinei, care vizau gazde din Statele Unite și Japonia. Această tranziție rapidă de la descoperire la exploatare subliniază mediul volatil în care operează astăzi cercetarea de securitate susținută de AI.
Înțelegerea lanțului tehnic al erorii HFS
Eficiența modelului Mythos rezidă în capacitatea sa de a sintetiza mai multe vulnerabilități de cod, aparent nelegate, într-un lanț de atac singular și exploatabil. Problema din Rejetto HFS vizează modul în care aplicația gestionează autentificarea utilizatorilor. Mai exact, software-ul utilizează framework-ul Node.js Koa, care se bazează pe „keygrip” pentru a semna cookie-urile de sesiune. Integritatea acestui proces depinde de caracterul aleatoriu al valorilor inițiale generate prin funcția Math.random().
Mythos a identificat cu succes o eroare criptografică critică: aplicația expunea rezultatele brute ale funcției Math.random(). Deoarece motorul V8 de la bază utilizează algoritmul xorshift128+ – care este reversibil din punct de vedere matematic – Mythos a stabilit că datele expuse pot fi folosite pentru a reconstrui starea generatorului de numere pseudo-aleatorii (PRNG). Modelul a sugerat, de asemenea, că Z3, un „solver” SMT dezvoltat de Microsoft, ar putea fi aplicat pentru a recupera „seed”-ul PRNG, permițând unui atacator să falsifice cookie-uri de sesiune valide și să eludeze complet autentificarea.
Valoarea strategică a AI în securitate
Descoperirea CVE-2026-61500 nu este un succes izolat pentru Mythos. De la începutul Project Glasswing, modelului i-au fost atribuite aproape 300 de vulnerabilități descoperite. Această capacitate marchează o schimbare în securitatea ofensivă, unde AI-ul trece dincolo de simpla analiză de cod, efectuând raționamente matematice profunde și corelații logice.
- Logica cross-domain: Spre deosebire de instrumentele tradiționale de analiză statică, Mythos a identificat legătura dintre utilizarea PRNG și scurgerile de date externe prin căi de cod separate.
- Constraint solving: Prin propunerea utilizării solverelor SMT de tip Z3 pentru a depăși constrângerile criptografice, modelul a demonstrat un nivel de raționament științific rezervat de obicei experților umani.
- Impactul în industrie: Incidentul a declanșat avertismente imediate de securitate, utilizatorii Rejetto HFS fiind sfătuiți să facă upgrade la versiunea 3.2.1 sau o variantă ulterioară pentru a diminua riscul de executare a codului de la distanță.
Viitorul Project Glasswing
Pe măsură ce Mythos continuă să genereze detecții CVE, industria de securitate cibernetică este forțată să conștientizeze atât potențialul, cât și pericolele acestor instrumente. Deși decizia Anthropic de a menține Mythos limitat în cadrul Project Glasswing oferă un strat de apărare împotriva utilizării necorespunzătoare, faptul că descoperirile sale sunt rapid transformate în arme de către actori externi subliniază o nouă realitate. Cercetarea defensivă, susținută de modele precum Mythos, se află acum într-o cursă contracronometru împotriva atacatorilor care sunt la fel de capabili să folosească AI-ul pentru a identifica și profita de vulnerabilități de tip zero-day în infrastructura enterprise.










