c010rNews
Ciberseguridad

Claude Mythos domina la cadena de ataque cibernético sin intervención humana

El modelo de Anthropic, Claude Mythos, completó la cadena de ataque cibernético completa de forma autónoma en pruebas de Booz Allen, superando a otros 17 modelos estadounidenses y chinos.

2 min de lecturaThe Register0 vistas

En pruebas realizadas por Booz Allen, Anthropic’s Claude Mythos logró ejecutar la cadena de ataque cibernético completa sin asistencia humana, algo que ningún otro modelo de los 18 evaluados logró. La prueba, incluida en el primer "Cyber Weapon Index" del consultor, midió la capacidad de los modelos para identificar vulnerabilidades, crear herramientas ofensivas y ejecutar ataques en entornos controlados, con y sin credenciales.

El modelo alcanzó la puntuación máxima de 80, con un VRS (Vulnerability Research Score) y un KCAS (Kill Chain Attainment Score) que lo colocan por encima de Grok‑4.5 de xAI (49) y GPT‑5.6 Sol de OpenAI (46). Cuando se le entregaron credenciales robadas, Claude Mythos penetró en la red objetivo y obtuvo control de administrador en cada intento. Sin credenciales, logró la misma penetración, mostrando una capacidad de escalado autónomo basada en la información recolectada.

Tres modelos adicionales – Grok‑4.5, Muse Spark 1.1 y GLM‑5.2 – alcanzaron el dominio completo de la red, pero requerían intervención humana para completar la cadena. Otros modelos, como GPT‑5.6 Sol y Kimi K3, solo lograron movimiento lateral. Solo Qwen3‑Coder falló en obtener acceso inicial.

Booz Allen destaca que el rendimiento real de estos modelos depende de la calidad de las vulnerabilidades presentes y de la arquitectura de los sistemas. Cuando se introdujeron vulnerabilidades intencionalmente, todos los modelos mostraron puntuaciones altas en VRS, pero frente a bugs reales, solo Claude Mythos explotó la falla.

El informe también subraya la importancia del "attack harness", el software que orquesta las acciones del modelo con herramientas de hacking. Un harness bien diseñado puede amplificar la efectividad del modelo, reduciendo la necesidad de expertos para dirigir la operación.

Con la llegada de OpenAI’s Astra, que la compañía afirmó que alcanzó un nivel crítico de capacidad de ciberseguridad, los expertos prevén que dentro de seis meses otros modelos podrían alcanzar el nivel de Mythos, lo que plantea una amenaza emergente tanto para delincuentes como para actores estatales.

En respuesta, Booz Allen aboga por plazos sectoriales específicos para la resiliencia ante ataques de IA y por el desarrollo de capacidades ofensivas y defensivas que operen a velocidad de máquina. El informe concluye que la brecha entre la capacidad de ataque real y la de referencia aún existe, ofreciendo a los defensores tiempo para fortalecer las defensas.

La aparición de un modelo que puede ejecutar una cadena de ataque completa sin supervisión plantea una nueva dimensión de riesgo para la infraestructura crítica. Las organizaciones deben evaluar la exposición de sus sistemas a modelos avanzados y considerar la implementación de defensas basadas en IA que detecten y neutralicen amenazas a máquina velocidad.

Relacionado