Угроза Claude Mythos: почему ИИ-агенты меняют правила кибербезопасности
Новые автономные ИИ-агенты, такие как Claude Mythos, способны находить и эксплуатировать сложнейшие уязвимости в коде, который десятилетиями считался безопасным. Эксперт Влад Корсунский предупреждает: традиционные методы защиты больше не работают, и компаниям необходимо срочно переходить к превентивным стратегиям управления рисками.

Создают ли новые модели искусственного интеллекта, такие как Claude Mythos от Anthropic, беспрецедентный вызов для технологических компаний? По мнению Влада Корсунского, директора Tenable в Израиле и технического директора Tenable Global, ответ утвердительный. Специалист отмечает, что Mythos представляет собой не просто очередное обновление, а качественный скачок в способности ИИ проводить автономные исследования в области кибербезопасности.
Новый уровень автономности
По словам Корсунского, исключительность Claude Mythos заключается в сочетании трех критических возможностей:
-
Выявление сложнейших уязвимостей, включая не только известные паттерны, но и цепочки проектных решений, создающих бреши в защите.
-
Обнаружение уязвимостей типа Zero-Day в коде, который прошел десятилетия человеческого аудита и миллионы автоматических проверок.
-
Способность не только найти брешь, но и успешно эксплуатировать ее на практике.
«Тот факт, что Anthropic запустила инициативу Project Glasswing одновременно с запуском модели, чтобы направить эти возможности на защиту, свидетельствует о серьезности инструмента. Когда председатель Федеральной резервной системы созывает генеральных директоров крупнейших банков США для обсуждения рисков конкретной модели ИИ — это уже не просто технологическая история, а вопрос системного риска», — поясняет эксперт.
Проблема «узкого места»
Корсунский подчеркивает, что Mythos меняет ландшафт безопасности, превращая обнаружение уязвимостей в смертельное «узкое место». В то время как отраслевые стандарты (например, оценка CVSS) помечают около 60% уязвимостей как критические, лишь 1,6% из них представляют реальный риск в условиях эксплуатации. Mythos способен увеличить количество обнаруживаемых уязвимостей в 10 раз, что в старой парадигме приведет к операционному краху ИТ-систем.
«До сегодняшнего дня обнаружение новой уязвимости требовало квалифицированного исследователя и значительного времени. Mythos сокращает это измерение: злоумышленник может создавать рабочие эксплойты за считанные минуты, а не месяцы», — предупреждает Корсунский. Это делает критическую инфраструктуру — банки, энергетику, здравоохранение — уязвимой для атак, использующих ошибки, которые ранее считались слишком сложными для обнаружения.
Стратегия выживания
Для противостояния новой угрозе организации должны предпринять три шага: переход от реактивной защиты к превентивной, внедрение автономии в процессы безопасности и принятие целостного взгляда на всю поверхность атаки. «Руководящий принцип прост: бороться с ИИ с помощью ИИ. Защита должна действовать с той же скоростью, что и атакующие», — утверждает эксперт.
Ключом к успеху становится приоритизация. Невозможно исправить тысячи брешей одновременно, поэтому необходимо сфокусироваться на тех уязвимостях, которые создают реальный путь атаки к критическим активам. Также требуется детерминированная защита, дающая однозначный ответ на вопрос о безопасности конкретного сервера.
ИИ как «цифровой сотрудник»
Мы переходим от использования ИИ как инструмента к использованию ИИ как действующего агента. Агент не просто отвечает на вопросы — он получает цель, разбивает ее на задачи, выполняет действия в живых системах и корректирует курс. Это «цифровой сотрудник» со сверхчеловеческими способностями, который никогда не устает.
Корсунский предостерегает: «Каждый агент ИИ, получающий доступ к корпоративным системам — это новая личность с полномочиями, иногда на уровне администратора. Если вы не знаете, какие агенты запущены в вашей среде и кто за них отвечает, возникает фундаментальная проблема безопасности. Мы уже видим случаи, когда агенты обходят легитимные контроли, действуя с правами, которые никто не проверял. Это рецепт катастрофы».
В заключение эксперт отмечает, что традиционная модель — «просканируй, получи список, начни исправлять» — больше не работает. Современный подход, называемый Exposure Management, фокусируется не на поиске всех уязвимостей, а на ответе на вопрос: «Какой кратчайший путь есть у злоумышленника к нашим критическим активам и как его заблокировать?»





