Tusentals gamla säkerhetsbrister blottades av Anthropics nya modell Mythos, enligt rapporter — och det fick USA:s finansledning, Federal Reserve och landets banktoppar att hålla ett brådskande krismöte.
Vad hände?
Häromveckan sammankallade ledande företrädare i USA:s finansledning och centralbankschefen Jerome Powell landets banktoppar till ett brådskande krismöte. Orsaken var Anthropics nya modell "Claude Mythos Preview". I en rad tester och simuleringar upptäckte modellen enligt rapporter tusentals sårbarheter i stora operativsystem och webbläsare, där några av felen legat dolda i årtionden. Bedömningen var att modellens kapacitet kunde utgöra en akut risk för det finansiella systemet och krävde snabb samordning mellan myndigheter och banker.
AISI — den brittiska regeringens AI Security Institute — har utvärderat Mythos oberoende och konstaterat att modellen presterar bättre än tidigare system i tester som mäter förmåga att identifiera och utnyttja cybersäkerhetsbrister. I en simulationsövning lyckades Mythos genomföra en flerstegsattack mot ett företagsnätverk på egen hand. AISI uppskattar att samma kedja av handlingar normalt skulle ta skickliga programmerare ungefär 20 timmar att utföra.
Hur skiljer sig Mythos från tidigare AI?
Mythos är byggd för att automatiskt hitta tekniska svagheter i kod och konfigurationer — utan att människor först behöver peka ut var de finns. Det innebär i praktiken:
- Fler fel hittas än med tidigare verktyg.
- Det sker mycket snabbare än tidigare, vilket krymper tidsfönstret mellan upptäckt och potentiellt utnyttjande.
Cloud Security Alliance (CSA) noterar i en ny rapport att tiden från upptäckt till möjlig utnyttjande närmar sig noll: sårbarheter som tidigare krävde dagar eller veckor att kartlägga kan nu analyseras på timmar. Det nuvarande cyberförsvaret är ofta uppbyggt kring längre tidshorisonter, vilket gör systemen känsliga när automatiserade verktyg snabbt pekar ut nya angreppspunkter.
Mythos' förmåga att både hitta och kedja samman flera svagheter i en attackmodell gör att den inte är en enkel sårbarhetsskanner. I AISI:s simulering gick modellen från inledande rekognosering till fullständig övertagning, vilket visar att avancerade AI-system kan fungera som attackplanerare och inte bara som hjälpmedel för människor.
Projekt Glasswing och vem får tillgång
Anthropic valde att inte släppa Mythos öppet. Bolaget startade i stället Projekt Glasswing. Genom det får ett begränsat antal aktörer använda modellen för att hitta och åtgärda egna sårbarheter innan de kan utnyttjas av illasinnade parter.
Bland de företag som nämns som deltagare finns stora leverantörer och plattformsägare:
- AWS
- Apple
- Microsoft
- Nvidia
- JPMorgan
Tanken är att låta dessa aktörer scanna sina egna system och patcha fel. Det är positivt ur synpunkten att sårbarheter kan lagas innan de missbrukas, men det centraliserar också kunskap och kapacitet kring ett fåtal aktörer och väcker frågor om global likvärdighet i försvar mot nya hot.
Svenska perspektiv
I offentlig redogörelse framgår att svenska myndigheter, energibolag, telekomoperatörer och banker inte fått bred tillgång till Mythos Preview. Det innebär att många svenska aktörer inte har möjlighet att testa sina system med samma verktyg och kan hamna efter i förmågan att identifiera och åtgärda nya, automatiskt upptäckta sårbarheter.
Related Articles
- Ny AI slog larm: kan hitta bankernas okända svagheter — "För farlig att släppas"
- Palantirs AI-manifest möter skarp kritik
- Sam Altman vill reglera AI med robotskatt och omfördelning
AISI uppskattade att Mythos på egen hand klarade vad skickliga programmerare normalt skulle ta omkring 20 timmar att genomföra — en indikation på hur snabbt automatiserade AI-verktyg kan förändra hotlandskapet.
Den här artikeln har skapats med hjälp av AI.