La ia que ve y explota, un problema sin precedentes

El pasado 7 de abril, la empresa Anthropic presentó su último modelo de lenguaje, Claude Mythos, capaz de demostrar extraordinarias habilidades en ciberseguridad. Sin embargo, la propia empresa decidió vetar su lanzamiento debido a que es un sistema que no solo puede identificar brechas en la seguridad, sino también explotarlas de forma autónoma.

La ia que va más allá de su programación

La ia que va más allá de su programación

Aunque es cierto que los modelos de lenguaje han demostrado cierta autonomía en sus acciones gracias a su programación, ninguno hasta este caso había ido más allá de la simple detección de brechas de seguridad.

Mythos Preview ha sido capaz de desarrollar nuevos exploits para navegadores, encadenando cuatro vulnerabilidades diferentes. El problema se escaló cuando, desde Anthropic, se reconoció que el modelo consiguió encadenar vulnerabilidades para lograr escalada de privilegios locales en Linux, un sistema considerado de los más férreos en seguridad.

El modelo usó un fallo para saltarse la aleatorización del espacio de memoria del kernel; otro para leer el contenido de una estructura crítica; y un tercero para escribir en un objeto de memoria previamente liberado, logrando finalmente acceso.

Lo más grave es que muchos de estos fallos no nacen de estructuras recientes: el más antiguo descubierto hasta ahora es un bug de 27 años en OpenBSD, un sistema operativo de la familia Unix conocido precisamente por su orientación a la seguridad.

El ministro de Finanzas de Canadá, François-Philippe Champagne, ha comparado la situación con el estrecho de Ormuz, aunque no para equiparar su impacto, sino para subrayar que es aún más inquietante.