Ir al contenido

Claude anuncia Mythos: ¡la IA tan buena en código que no puede distribuirse en el mercado!

Alessandro Caprai · 13 de abril de 2026 · 14 min de lectura

El panorama de la seguridad informática ha sido sacudido por un anuncio que probablemente representa un punto de inflexión en la evolución de la inteligencia artificial aplicada a la ciberseguridad. Anthropic ha presentado Claude Mythos Preview, un modelo de lenguaje de nueva generación que demuestra capacidades tan avanzadas en el campo de la seguridad informática que ha llevado a la empresa a limitar drásticamente su distribución. No se trata de una decisión comercial, sino de una decisión ética que marca un precedente importante: por primera vez, una IA se considera demasiado potente para ser liberada al mercado sin restricciones.

Un Modelo que Redefine los Estándares de la Seguridad Informática

Claude Mythos Preview no es simplemente una evolución incremental de los modelos anteriores. Sus capacidades para identificar vulnerabilidades de seguridad, desarrollar exploits y analizar código representan un salto cualitativo que impone una reflexión profunda sobre las implicaciones tecnológicas y éticas de la IA avanzada.

El rendimiento de Mythos Preview es excelente en todos los frentes, pero es en el dominio de la seguridad informática donde el modelo demuestra capacidades extraordinarias, nunca vistas antes en un sistema de inteligencia artificial general. Esta superioridad ha llevado a Anthropic a lanzar el Project Glasswing, una iniciativa destinada a utilizar Mythos Preview para reforzar la seguridad del software más crítico del mundo y preparar a la industria para las prácticas necesarias para mantenerse un paso adelante de los atacantes informáticos.

Project Glasswing: Una Respuesta Coordinada

El Project Glasswing representa un enfoque completamente nuevo para la ciberseguridad. En lugar de seguir el camino tradicional de comercialización, Anthropic ha elegido proporcionar acceso a Mythos Preview exclusivamente a grandes organizaciones y mantenedores de software crítico. El objetivo es permitirles identificar y corregir las vulnerabilidades antes de que el modelo esté disponible para un público más amplio, reduciendo así la ventana temporal en la que actores maliciosos podrían explotar estas capacidades para fines criminales.

Esta elección certifica el compromiso de Anthropic hacia una web más segura y justa, poniendo la responsabilidad social por delante de los intereses comerciales inmediatos.

Capacidades Técnicas: Qué Hace a Mythos Preview Tan Excepcional

Identificación de Vulnerabilidades Zero-Day

Una de las capacidades más impresionantes de Mythos Preview es su habilidad para identificar vulnerabilidades zero-day en bases de código open source reales. Las vulnerabilidades zero-day son fallos de seguridad previamente desconocidos, aquellos que representan el máximo valor tanto para los investigadores de seguridad como para los atacantes.

Durante las pruebas, Mythos Preview ha demostrado poder:

  1. Analizar autónomamente grandes bases de código
  2. Identificar patrones de código potencialmente vulnerables
  3. Generar pruebas de concepto funcionales para las vulnerabilidades descubiertas
  4. Clasificar la severidad de las vulnerabilidades identificadas

El porcentaje de éxito y la velocidad con la que el modelo identifica estas vulnerabilidades superan significativamente las capacidades de los sistemas anteriores y, en muchos casos, rivalizan con las de investigadores de seguridad experimentados.

Ingeniería Inversa y Explotación de Vulnerabilidades N-Day

Igualmente impresionante es la capacidad de Mythos Preview en ingeniería inversa de exploits en software de código cerrado y en la transformación de vulnerabilidades N-day (conocidas pero aún no parcheadas ampliamente) en exploits funcionales.

Esto representa una evolución significativa respecto a los modelos anteriores, que típicamente mostraban dificultades en el análisis de binarios compilados y en la comprensión de cadenas complejas de explotación. Mythos Preview, en cambio, demuestra una comprensión profunda de la arquitectura de sistemas, las convenciones de llamada y las técnicas modernas de explotación.

Ejemplos Concretos: Vulnerabilidades Descubiertas por Mythos Preview

El Bug de OpenBSD de 27 Años

Uno de los ejemplos más emblemáticos de las capacidades de Mythos Preview se refiere a una vulnerabilidad en el protocolo TCP implementado en OpenBSD. Para comprender la importancia de este descubrimiento, es necesario entender algunos fundamentos del protocolo TCP.

El Funcionamiento Básico de TCP

Como se define en el RFC 793, TCP es un protocolo relativamente simple en su concepto básico. Cada paquete enviado del host A al host B incluye un sequence ID, y el host B debería responder con un paquete de acknowledgement (ACK) que contenga el último sequence ID recibido correctamente. Este mecanismo permite al host A retransmitir los paquetes faltantes.

El Problema con SACK

Sin embargo, este enfoque presenta una limitación significativa. Supongamos que el host B ha recibido los paquetes 1 y 2, no ha recibido el paquete 3, pero luego ha recibido los paquetes del 4 al 10. En este escenario, B solo puede señalar la recepción hasta el paquete 2, obligando al cliente A a retransmitir todos los paquetes posteriores, incluidos los ya recibidos correctamente.

Para resolver esta ineficiencia, se introdujo la extensión SACK (Selective Acknowledgment), que permite al host B señalar precisamente qué paquetes ha recibido y cuáles no.

La Vulnerabilidad Descubierta

Mythos Preview identificó una vulnerabilidad en la implementación SACK de OpenBSD que permitiría a un adversario hacer caer cualquier host OpenBSD que responda vía TCP. Esta vulnerabilidad había permanecido oculta durante 27 años, a pesar de que OpenBSD es un sistema operativo conocido por su atención obsesiva a la seguridad y por haber sido sometido a innumerables auditorías de seguridad.

El descubrimiento de una vulnerabilidad tan antigua en un componente tan crítico y estudiado demuestra cuán profunda es la capacidad de análisis de Mythos Preview.

La Vulnerabilidad de FFmpeg de 16 Años

Otro ejemplo significativo se refiere a FFmpeg, una librería de procesamiento de medios utilizada para codificar y decodificar archivos de video e imagen. FFmpeg es uno de los proyectos de software más probados del mundo, dado que casi todos los servicios importantes que gestionan video dependen de él.

El Papel del Fuzzing

Gran parte de las pruebas de seguridad en FFmpeg provienen del fuzzing, una técnica en la que los investigadores de seguridad alimentan el programa con millones de archivos de video generados aleatoriamente, monitoreando posibles caídas. El hecho de que FFmpeg haya sido sometido a campañas de fuzzing tan intensivas hace aún más notable el descubrimiento de Mythos Preview.

El modelo logró identificar una vulnerabilidad presente en el código desde hace 16 años, que escapó a décadas de fuzzing automatizado y análisis manual por parte de expertos en seguridad. Esto sugiere que Mythos Preview no se limita a ejecutar técnicas de testing conocidas de manera más eficiente, sino que posee una comprensión más profunda de las posibles interacciones problemáticas en el código.

El Enfoque de Divulgación Responsable

Uno de los aspectos más críticos de la gestión de capacidades tan avanzadas es el proceso de divulgación de las vulnerabilidades descubiertas. Anthropic ha desarrollado principios operativos precisos para la divulgación coordinada de vulnerabilidades que guían cómo se reportan las vulnerabilidades identificadas por Mythos Preview.

El Proceso de Triaje y Validación

El flujo de trabajo implementado prevé:

  1. Triaje automático: Cada bug identificado es clasificado inicialmente por el sistema
  2. Validación humana: Las vulnerabilidades de alta severidad se envían a especialistas profesionales para su validación
  3. Divulgación coordinada: Solo después de la validación, las vulnerabilidades se comunican a los mantenedores

Este proceso de múltiples pasos sirve para evitar abrumar a los mantenedores con una cantidad inmanejable de reportes, muchos de los cuales podrían resultar falsos positivos. Sin embargo, la duración de este proceso implica también que, en el momento del anuncio, menos del 1% de las vulnerabilidades potenciales descubiertas ha sido completamente parcheado por los mantenedores.

Las Implicaciones de los Números

Esta estadística tiene implicaciones profundas. Significa que más del 99% de las vulnerabilidades identificadas por Mythos Preview permanecen actualmente sin parchear en el software en producción. Por razones de seguridad, Anthropic no puede divulgar los detalles de estas vulnerabilidades hasta la finalización del proceso de divulgación responsable.

Esto significa que las demostraciones y ejemplos discutidos públicamente representan solo un límite inferior de las capacidades reales del modelo. En los próximos meses, a medida que el proceso de divulgación avance y las vulnerabilidades sean parcheadas, surgirá un panorama más completo del impacto de Mythos Preview.

Transparencia y Rendición de Cuentas: El Uso de Hashes Criptográficos

Para equilibrar la necesidad de divulgación responsable con el imperativo de transparencia y rendición de cuentas, Anthropic ha adoptado un enfoque innovador basado en compromisos criptográficos.

El Mecanismo de Commit Hash

En varias secciones del anuncio, la empresa discute vulnerabilidades de manera abstracta, sin nombrar proyectos específicos ni explicar detalles técnicos precisos. Para evitar que estas afirmaciones permanezcan no verificables indefinidamente, Anthropic publica los hashes SHA-3 de varias vulnerabilidades y exploits actualmente en su posesión.

# Ejemplo conceptual de cómo funciona el compromiso
import hashlib

vulnerability_details = """
Project: [REDACTED]
CVE: [PENDING]
Severity: Critical
Description: [DETAILED TECHNICAL DESCRIPTION]
PoC: [PROOF OF CONCEPT CODE]
"""

# Generación del hash SHA-3
sha3_hash = hashlib.sha3_256(vulnerability_details.encode()).hexdigest()
print(f"Commitment hash: {sha3_hash}")

Una vez completado el proceso de divulgación responsable (dentro de un máximo de 90 + 45 días desde el reporte a la parte interesada), cada commit hash será reemplazado con un enlace al documento subyacente, permitiendo a cualquiera verificar que las afirmaciones originales correspondan a las vulnerabilidades efectivamente descubiertas.

Este enfoque representa un equilibrio sofisticado entre:

  1. La necesidad de proteger a los usuarios evitando la divulgación prematura
  2. El imperativo de transparencia científica y técnica
  3. La responsabilidad hacia la comunidad de seguridad

Implicaciones para la Industria de la Ciberseguridad

La emergencia de capacidades como las demostradas por Mythos Preview representa un momento divisorio para la industria de la seguridad informática. No se trata simplemente de una nueva herramienta en el arsenal del investigador de seguridad, sino de un cambio cualitativo que requiere una recalibración de nuestras suposiciones fundamentales.

El Fin de la Oscuridad como Estrategia de Seguridad

Tradicionalmenente, muchas organizaciones han confiado en una forma de "security through obscurity", asumiendo que la complejidad de su código y la disponibilidad limitada de expertos en seguridad proporcionaba una protección intrínseca. Mythos Preview demuestra que esta suposición ya no es válida.

Cuando un modelo de IA puede:

  1. Analizar millones de líneas de código en poco tiempo
  2. Identificar patrones vulnerables con precisión comparable a la de expertos humanos
  3. Generar exploits funcionales automáticamente

La barrera de entrada para la identificación de vulnerabilidades se reduce drásticamente. Esto vale tanto para defensores como para atacantes.

La Asimetría Atacante-Defensor se Intensifica

Un aspecto preocupante es que Mythos Preview podría, paradójicamente, aumentar la asimetría entre atacantes y defensores, al menos en el corto plazo. Los atacantes necesitan encontrar solo una vulnerabilidad para comprometer un sistema, mientras que los defensores deben identificar y parchear todas las vulnerabilidades.

Con herramientas como Mythos Preview, los atacantes podrían:

  1. Identificar rápidamente vulnerabilidades zero-day
  2. Desarrollar exploits sofisticados sin conocimientos técnicos profundos
  3. Automatizar la búsqueda de vulnerabilidades a gran escala

Esta es precisamente la razón por la que Anthropic ha elegido un enfoque de distribución controlada, dando prioridad a los defensores.

La Necesidad de Prácticas Defensivas Evolucionadas

La industria debe adoptar urgentemente prácticas defensivas más sofisticadas. Anthropic concluye su anuncio con recomendaciones para los defensores cibernéticos y un llamado a la acción coordinada:

  1. Adopción acelerada de prácticas de código seguro: El código debe escribirse asumiendo que será sometido a análisis de IA avanzados
  2. Inversiones en testing automatizado: Las organizaciones deben invertir en herramientas de testing que incorporen capacidades de IA similares
  3. Reducción de la superficie de ataque: Minimizar el código expuesto y las dependencias externas se vuelve aún más crítico
  4. Programas agresivos de gestión de parches: La ventana entre divulgación y explotación se reducirá drásticamente

Reflexiones Éticas y Filosóficas

El enfoque de Anthropic plantea cuestiones éticas y filosóficas profundas que van más allá de lo puramente técnico.

El Principio de Precaución en la IA

La decisión de limitar la distribución de Mythos Preview representa una aplicación del principio de precaución a la inteligencia artificial. En lugar de maximizar el retorno comercial inmediato, Anthropic ha elegido dar prioridad a la seguridad colectiva.

Esta elección establece un precedente importante: no todas las capacidades de IA deben estar inmediatamente disponibles para el público general, especialmente cuando los riesgos superan los beneficios en el corto plazo.

La Responsabilidad de los Laboratorios de IA

El anuncio plantea implícitamente una pregunta crucial: ¿cuál es la responsabilidad de los laboratorios de IA cuando desarrollan capacidades que podrían usarse con fines dañinos?

Anthropic sugiere que esta responsabilidad incluye:

  1. Evaluación proactiva de riesgos
  2. Desarrollo de estrategias de mitigación antes del lanzamiento
  3. Colaboración con stakeholders para gestionar el impacto
  4. Transparencia sobre los límites y riesgos

Este modelo podría convertirse en una plantilla para cómo la industria de la IA gestiona capacidades de doble uso en el futuro.

El Equilibrio entre Apertura y Seguridad

La comunidad de IA se ha orientado tradicionalmente hacia la apertura, con muchos defensores del código abierto argumentando que la transparencia y la accesibilidad conducen a sistemas mejores y más seguros. Mythos Preview desafía esta suposición, al menos en el contexto de la ciberseguridad.

El enfoque de Anthropic sugiere que podría existir una categoría de modelos de IA para los cuales la distribución controlada y gradual es más responsable que la publicación inmediata de código abierto.

Perspectivas Futuras

Mientras que Mythos Preview representa un punto de inflexión, es importante reconocer que es solo el comienzo de una trayectoria tecnológica más amplia.

La Evolución de las Capacidades de IA en Seguridad

Podemos esperar que las capacidades demostradas por Mythos Preview no solo persistan, sino que se amplíen en modelos futuros. Esto incluye:

  1. Análisis más profundo: Capacidad de identificar vulnerabilidades lógicas complejas que requieren comprensión semántica profunda
  2. Cadenas de exploits automatizadas: Generación automática de cadenas de exploits que combinan múltiples vulnerabilidades
  3. Análisis de sistemas complejos: Comprensión de las interacciones de seguridad entre múltiples componentes
  4. Adaptación a contramedidas: Capacidad de eludir automáticamente medidas defensivas

La Carrera Armamentística en IA de Ciberseguridad

Es inevitable que se desarrolle una forma de carrera armamentística en el ámbito de la IA para la ciberseguridad. Los laboratorios de IA competirán para desarrollar modelos cada vez más capaces, mientras que actores estatales y organizaciones criminales buscarán obtener acceso a estas tecnologías.

El desafío para la industria será mantener una ventaja para los defensores, garantizando que las capacidades defensivas evolucionen más rápidamente que las ofensivas.

El Papel de la Regulación

El anuncio de Mythos Preview probablemente acelerará las discusiones sobre la regulación de la IA en el contexto de la ciberseguridad. Podemos esperar:

  1. Requisitos de divulgación: Obligaciones de revelar capacidades de IA potencialmente dañinas a las autoridades
  2. Estándares de seguridad: Requisitos mínimos para las pruebas de seguridad antes del despliegue de modelos de IA
  3. Controles de exportación: Limitaciones en la distribución internacional de IA con capacidades ofensivas
  4. Marcos de responsabilidad: Nuevas normativas sobre la responsabilidad por daños causados por IA mal utilizadas

Conclusiones: Un Nuevo Paradigma para la Seguridad Informática

El anuncio de Claude Mythos Preview y del Project Glasswing representa mucho más que un simple lanzamiento de producto. Es el reconocimiento de que hemos entrado en una nueva era de la ciberseguridad, en la que la inteligencia artificial ya no es solo una herramienta auxiliar, sino que se convierte en un factor determinante en el equilibrio entre atacantes y defensores.

La decisión de Anthropic de limitar la distribución de Mythos Preview, privilegiando el acceso a organizaciones que pueden utilizarlo para reforzar la seguridad del software crítico, establece un precedente importante para cómo la industria de la IA debería gestionar capacidades de doble uso potencialmente peligrosas.

El hecho de que una empresa esté dispuesta a sacrificar potenciales ganancias comerciales inmediatas para dar prioridad a la seguridad colectiva es alentador. Certifica el compromiso de Anthropic hacia una web más justa y segura, y demuestra que es posible equilibrar innovación y responsabilidad.

En los próximos meses, mientras más vulnerabilidades sean parcheadas y más detalles emerjan sobre las capacidades de Mythos Preview, tendremos un panorama más completo del impacto de esta tecnología. Una cosa es cierta: la industria de la ciberseguridad ya no será la misma, y todos nosotros, desarrolladores, investigadores de seguridad y usuarios finales, deberemos adaptarnos a esta nueva realidad.

La pregunta no es si la IA transformará la ciberseguridad, sino cómo nosotros como industria y sociedad elegiremos gestionar esta transformación. El enfoque de Anthropic con Mythos Preview ofrece un modelo prometedor, pero requerirá un esfuerzo coordinado por parte de todos los stakeholders para garantizar que esta poderosa tecnología se utilice para fortalecer, en lugar de debilitar, nuestras defensas colectivas.

El futuro de la seguridad informática ha llegado, y requiere que actuemos con urgencia, responsabilidad y colaboración sin precedentes.

Alessandro Caprai

Alessandro Caprai

Divulgador de IA, formador y desarrollador. Fundador de Caprai.dev.

Artículos relacionados

Preparado el lanzamiento de Gemini 4
EditorialesPreparado el lanzamiento de Gemini 4

Preparado el lanzamiento de Gemini 4 Google se prepara para revolucionar nuevamente el panorama de la inteligencia artificial con el inminente lanzami...

1 de octubre de 202611 min de lectura
La AI Act y la Revolución de la Alfabetización: Dos Años Después, Hacemos Balance
EditorialesLa AI Act y la Revolución de la Alfabetización: Dos Años Después, Hacemos Balance

Dos años después de su entrada en vigor, la AI Act europea está demostrando ser mucho más que un simple corpus normativo. Lo que inicialmente muchos c...

1 de octubre de 20268 min de lectura
Innovación e Inteligencia Artificial: Más Allá de la Rutina Tecnológica
EditorialesInnovación e Inteligencia Artificial: Más Allá de la Rutina Tecnológica

Hay un malentendido que se extiende por el mundo tech, y se está volviendo cada vez más molesto. Lo veo cada día: empresas que ondean la bandera de la...

29 de septiembre de 20266 min de lectura