Anthropic presenta Claude Mythos, un modelo de inteligencia artificial capaz de descubrir y explotar vulnerabilidades de día cero en los principales sistemas operativos y navegadores. Una herramienta que pone en peligro toda la producción de software actual si cae en las manos equivocadas. El Proyecto Glasswing reúne a AWS, Apple, Google, Microsoft y otros ocho gigantes para garantizar que este poder se utilice únicamente con fines defensivos. Está surgiendo una nueva era de la IA, y también una nueva era cibernética.
Hace dos años, Anthropic todavía era el pequeño y discreto rival de Silicon Valley. Hoy es una apisonadora. A finales de 2025, los ingresos anualizados de la empresa rondaban los 9.000 millones de dólares. Desde entonces, se ha más que triplicado (¡en sólo 3 meses!) hasta superar los 30 mil millones, desmantelando en el proceso OpenAI y sus aproximadamente 24 mil millones de dólares en ARR. Algo inaudito en la historia de la tecnología.
¿El secreto de este éxito? Un know-how innegable y una estrategia B2B asumida desde el principio: más de 1.000 clientes empresariales gastan cada uno más de un millón de dólares al año, cifra que se ha duplicado en menos de dos meses. Mientras que OpenAI construyó su imperio sobre la viralidad pública de ChatGPT, Anthropic optó por atraer a los CIO, desarrolladores y CISO. Los modelos Claude se han convertido en el punto de referencia en los negocios, especialmente porque son los únicos modelos de frontera disponibles simultáneamente en AWS Bedrock, Google Vertex AI y Microsoft Foundry.
Pero Anthropic ahora se ve obligada a tomar más tiempo y precauciones. Porque a través del progreso, sus IA se han convertido en verdaderos expertos en muchas áreas, superando las capacidades humanas, como en Ciberseguridad por ejemplo.
Claude Mythos: lo que es (y lo que no es)
Anunciado esta semana, Claude Mythos Preview es un modelo de frontera general entrenado por Anthropic pero que no se lanzará. No es un producto. No es el sucesor de Claude Opus 4.6. Este no es un modelo al que puedas llamar a través de una API mañana por la mañana mientras tomas un café. “Mythos” es un prototipo de investigación cuyas capacidades de ciberseguridad son tales que obligaron a Anthropic a cambiar de estrategia.
Para qué ? Porque Mythos hace cosas que ningún modelo ha hecho jamás. Ha descubierto miles de vulnerabilidades de día cero de alta gravedad, incluso en todos los principales sistemas operativos y navegadores web. Y no sólo los encuentra: mientras que Opus 4.6 tenía una tasa de creación de exploits funcionales cercana a cero, Mythos Preview alcanzó el 72,4%.
Algunos ejemplos que marean. Mythos descubrió una falla de hace 27 años en OpenBSD (conocido como uno de los sistemas operativos más seguros del mundo) que permitía bloquear cualquier máquina de forma remota mediante una simple conexión. Encontró una vulnerabilidad de 16 años en FFmpeg, dentro de una línea de código que las herramientas de prueba automatizadas existentes habían ejecutado cinco millones de veces sin detectar nada.
Y para colmo, el modelo encadenó de forma independiente varias vulnerabilidades en el kernel de Linux para escalar los privilegios de un único usuario hasta el control total de la máquina.
Es una dura realidad: Mythos no sólo funciona mejor que los modelos de IA actuales. Funciona mejor que los millones de ojos humanos que han estado escaneando estas líneas de código durante años. Y lo hace en minutos.
En los puntos de referencia, la brecha con Opus 4.6 es más que significativa: 83,1% contra 66,6% en CyberGym, 93,9% contra 80,8% en SWE-bench Verified, 77,8% contra 53,4% en SWE-bench Pro. Ya no hablamos de mejora incremental, sino de salto cualitativo. Claude Mythos Preview es un hacker talentoso, un motor para encontrar días cero y crear exploits.
Ingenieros de seguridad no capacitados, bajo el cuidadoso control de Anthropic, pidieron a Mythos que buscara vulnerabilidades de ejecución remota de código durante la noche y se despertaron a la mañana siguiente con un exploit completo y funcional.
Conclusión Claude Mythos Preview es poderoso… y peligroso. Demasiado peligroso para ser liberado. Su uso debe ser controlado, monitorizado y vigilado.
Proyecto Glasswing: el escudo antes de la tormenta
Ante esta observación, Anthropic tomó una decisión radical: no publicar oficialmente Mythos y crear una coalición defensiva para enmarcarlo y prepararse para el futuro. Este es el Proyecto Ala de Vidrioel nombre de la mariposa con alas transparentes, greta aquíque puede hacerse invisible para escapar de los depredadores.
La iniciativa reúne a AWS, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Linux Foundation, Microsoft, NVIDIA y Palo Alto Networks. Lo único que falta es OpenAI. Estos socios tienen acceso a Mythos Preview para escanear y corregir vulnerabilidades en sus propios sistemas. También se han invitado a más de 40 organizaciones adicionales, y Anthropic está poniendo sobre la mesa 100 millones de dólares en créditos de uso, así como 4 millones de dólares en donaciones directas a organizaciones de seguridad de código abierto.
El objetivo número uno de esta iniciativa es garantizar que dicho modelo esté imprescindiblemente en manos de los defensores antes de que los atacantes tengan acceso a capacidades equivalentes.
El riesgo es grande. La oportunidad de hacer que el ecosistema de software sea más confiable es igualmente importante. Jim Zemlin, director ejecutivo de la Fundación Linux, señala que el software de código abierto constituye la gran mayoría del código en los sistemas modernos, y que históricamente sus mantenedores nunca han tenido los medios para pagar equipos de seguridad dedicados. En este sentido Mythos y Project Glasswing cambian completamente la situación. Debemos aprovecharlo ahora y asegurarnos de que todos los componentes fundamentales de nuestro software y servicios digitales pasen por el tamiz de Mythos y se corrijan antes de que los ciberatacantes tomen tal poder. Pero la ventana para obtener una ventaja defensiva es estrecha. Otros modelos inevitablemente alcanzarán pronto este nivel de capacidad, y no necesariamente en manos cuidadosas.
Hacia una nueva ola de LLM con mayores riesgos
Lo que Glasswing revela, más allá del innegable golpe comunicativo, es un cambio de paradigma en la relación entre IA y ciberseguridad. Los modelos de lenguaje ya no son sólo asistentes de codificación: están en camino de convertirse en los mejores pentesters del planeta. Y la proliferación es inevitable. Si Anthropic tiene éxito hoy, otros, incluidos actores estatales hostiles o empresas emergentes menos escrupulosas, tendrán éxito mañana.
Aquí es donde entra en juego la Ley Europea de IA. La regulación, que impone obligaciones reforzadas a los modelos de IA de “riesgo sistémico”, parece haber sido escrita precisamente para este tipo de situación. Un modelo capaz de descubrir y explotar de forma autónoma fallos de día cero en infraestructuras críticas cumple todos los requisitos del riesgo sistémico en el sentido del texto europeo. La cuestión ya no es si la regulación es necesaria, sino si será lo suficientemente rápida para regular esta nueva generación de modelos antes de que las capacidades se salgan de control.
Anthropic ha elegido la transparencia y la coalición. Esto es bienvenido. Pero sería ingenuo creer que todos los creadores de modelos de frontera tomarán la misma decisión. La era de los LLM ofensivos acaba de comenzar. En primer lugar, la ciberseguridad nunca volverá a ser la misma. ¿Esperando algo mucho peor?
<
____________________________
Lea también:
El jefe de Anthropic nos provoca escalofríos
Claude de Anthropic atrae masivamente a las empresas
Claude Code, Cowork, pánico bursátil: la semana turbulenta de Anthropic
Anthropic recauda 30.000 millones de dólares más y se consolida como el rival número uno de OpenAI
Anthropic trae aplicaciones a Claude y cambia la forma en que trabajamos
[




