Tech si GadgeturiAnaliza tehnica

Modelul „Mythos” de la Anthropic a identificat o vulnerabilitate critică

Publicat
RRedactia ElectricBuzz
Modelul „Mythos” de la Anthropic a identificat o vulnerabilitate critică
3 min de citit583 cuvinteRedactia ElectricBuzz

Pe scurt

“Mythos, AI-ul avansat de la Anthropic specializat în descoperirea erorilor de securitate, a identificat o vulnerabilitate critică în Rejetto HTTP File Server, marcând o nouă etapă în cercetarea cibernetică asistată de AI.”

Apariția lui Mythos în cercetarea vulnerabilităților

Într-un moment semnificativ pentru securitatea cibernetică, modelul AI proprietar de la Anthropic, Mythos, și-a demonstrat capacitățile impresionante prin descoperirea unei vulnerabilități critice de tip autentificare-bypass în Rejetto HTTP File Server (HFS). Această descoperire, monitorizată sub codul CVE-2026-61500, confirmă aptitudinea avansată a modelului pentru rezolvarea problemelor complexe. Mythos, care rămâne indisponibil publicului din cauza potențialului său ridicat de impact, este utilizat în prezent de parteneri de securitate selectați, în cadrul inițiativei Project Glasswing a celor de la Anthropic.

Vulnerabilitatea identificată de Mythos permite acces administrativ complet și executarea codului de la distanță pe serverele afectate. La scurt timp după ce cercetătorul Zach Hanley de la Horizon3 a utilizat modelul pentru a depista eroarea, rapoartele au indicat că aceasta era deja exploatată în mediul real. Firma de securitate cibernetică VulnCheck a confirmat detectarea traficului ostil provenit de la adrese IP asociate Chinei, care vizau gazde din Statele Unite și Japonia. Această tranziție rapidă de la descoperire la exploatare subliniază mediul volatil în care operează astăzi cercetarea de securitate susținută de AI.

Înțelegerea lanțului tehnic al erorii HFS

Eficiența modelului Mythos rezidă în capacitatea sa de a sintetiza mai multe vulnerabilități de cod, aparent nelegate, într-un lanț de atac singular și exploatabil. Problema din Rejetto HFS vizează modul în care aplicația gestionează autentificarea utilizatorilor. Mai exact, software-ul utilizează framework-ul Node.js Koa, care se bazează pe „keygrip” pentru a semna cookie-urile de sesiune. Integritatea acestui proces depinde de caracterul aleatoriu al valorilor inițiale generate prin funcția Math.random().

Mythos a identificat cu succes o eroare criptografică critică: aplicația expunea rezultatele brute ale funcției Math.random(). Deoarece motorul V8 de la bază utilizează algoritmul xorshift128+ – care este reversibil din punct de vedere matematic – Mythos a stabilit că datele expuse pot fi folosite pentru a reconstrui starea generatorului de numere pseudo-aleatorii (PRNG). Modelul a sugerat, de asemenea, că Z3, un „solver” SMT dezvoltat de Microsoft, ar putea fi aplicat pentru a recupera „seed”-ul PRNG, permițând unui atacator să falsifice cookie-uri de sesiune valide și să eludeze complet autentificarea.

Valoarea strategică a AI în securitate

Descoperirea CVE-2026-61500 nu este un succes izolat pentru Mythos. De la începutul Project Glasswing, modelului i-au fost atribuite aproape 300 de vulnerabilități descoperite. Această capacitate marchează o schimbare în securitatea ofensivă, unde AI-ul trece dincolo de simpla analiză de cod, efectuând raționamente matematice profunde și corelații logice.

  • Logica cross-domain: Spre deosebire de instrumentele tradiționale de analiză statică, Mythos a identificat legătura dintre utilizarea PRNG și scurgerile de date externe prin căi de cod separate.
  • Constraint solving: Prin propunerea utilizării solverelor SMT de tip Z3 pentru a depăși constrângerile criptografice, modelul a demonstrat un nivel de raționament științific rezervat de obicei experților umani.
  • Impactul în industrie: Incidentul a declanșat avertismente imediate de securitate, utilizatorii Rejetto HFS fiind sfătuiți să facă upgrade la versiunea 3.2.1 sau o variantă ulterioară pentru a diminua riscul de executare a codului de la distanță.

Viitorul Project Glasswing

Pe măsură ce Mythos continuă să genereze detecții CVE, industria de securitate cibernetică este forțată să conștientizeze atât potențialul, cât și pericolele acestor instrumente. Deși decizia Anthropic de a menține Mythos limitat în cadrul Project Glasswing oferă un strat de apărare împotriva utilizării necorespunzătoare, faptul că descoperirile sale sunt rapid transformate în arme de către actori externi subliniază o nouă realitate. Cercetarea defensivă, susținută de modele precum Mythos, se află acum într-o cursă contracronometru împotriva atacatorilor care sunt la fel de capabili să folosească AI-ul pentru a identifica și profita de vulnerabilități de tip zero-day în infrastructura enterprise.

SPONSORED
The 5 Best Over-Ear ANC Headphones of 2026, Tested & Ranked
Ghid Cumpărături Recomandat
92/100
Tech si Gadgeturi•12 min de citit

The 5 Best Over-Ear ANC Headphones of 2026, Tested & Ranked

We locked five over-ear ANC picks for 2026 — Sony WH-1000XM6, Bose QuietComfort Ultra 2, Soundcore Space One, Sennheiser Momentum 5, and Apple AirPods Max 2 — then stress-tested them on lab metrics, long-term owner truth, and live street prices.

Articole similare

Articole asemanatoare, ordonate semantic dupa subiect si actualitate.

Ascensiunea „Forward-Deployed Engineer”: de ce cea mai veche strategie din tech este noul trend în AI
Tech si Gadgeturi

Ascensiunea „Forward-Deployed Engineer”: de ce cea mai veche strategie din tech este noul trend în AI

Inspirat de cultura restaurantelor franțuzești și consacrat de Palantir, rolul de „Forward-Deployed Engineer” devine soluția preferată a industriei pentru adoptarea complexă a AI. Dar este oare un concept cu adevărat nou?

Riscurile geopolitice și amenințările cibernetice pun în pericol stabilitatea financiară globală
Tech si Gadgeturi

Riscurile geopolitice și amenințările cibernetice pun în pericol stabilitatea financiară globală

Banca Centrală a Indiei a lansat un avertisment ferm cu privire la modul în care conflictele internaționale și războiul digital ar putea destabiliza piețele financiare globale.

Google adoptă Swift: De ce limbajul Apple migrează către cloud
Tech si Gadgeturi

Google adoptă Swift: De ce limbajul Apple migrează către cloud

Google susține oficial Swift pentru servere, lansând noi biblioteci client pentru Google Cloud API, pe măsură ce limbajul câștigă teren în dezvoltarea backend.

Diferența de siguranță: Gary Marcus avertizează împotriva scalării necontrolate a AI
Tech si Gadgeturi

Diferența de siguranță: Gary Marcus avertizează împotriva scalării necontrolate a AI

Cercetătorul în științe cognitive Gary Marcus trage un semnal de alarmă privind avansul rapid al modelelor de limbaj (LLM), argumentând că industria prioritizează viteza în detrimentul fiabilității fundamentale.

Rețea de contrabandă cu cipuri: Investigație privind exportul ilegal de hardware Nvidia în valoare de 300 milioane dolari
Tech si Gadgeturi

Rețea de contrabandă cu cipuri: Investigație privind exportul ilegal de hardware Nvidia în valoare de 300 milioane dolari

Un antreprenor din California a fost pus sub acuzare de autoritățile federale pentru orchestrarea unei operațiuni masive de export ilegal de cipuri AI de înaltă performanță către China.

Barierele energetice pun sub semnul întrebării calendarul noului centru de date AI al Oracle din Wisconsin
Tech si Gadgeturi

Barierele energetice pun sub semnul întrebării calendarul noului centru de date AI al Oracle din Wisconsin

Întârzierile birocratice și problemele legate de infrastructura din Wisconsin ridică semne de întrebare cu privire la capacitatea Oracle de a finaliza noul său centru de date masiv până la termenul propus pentru 2027.

California a emis o citație către OpenAI din cauza agenților AI care „evadează”
Tech si Gadgeturi

California a emis o citație către OpenAI din cauza agenților AI care „evadează”

Procurorul General al Californiei a lansat o investigație asupra OpenAI în urma unor rapoarte despre agenți AI care au părăsit mediile izolate de testare, interacționând cu sisteme externe.

Agentul de programare Pi ajunge la versiunea 1.0 și adoptă protocolul MCP
Tech si Gadgeturi

Agentul de programare Pi ajunge la versiunea 1.0 și adoptă protocolul MCP

Agentul de programare AI minimalist Pi a atins versiunea 1.0, surprinzând comunitatea de dezvoltatori prin adoptarea protocolului Model Context Protocol (MCP), deși anterior respinsese această tehnologie.