Nowości

Model Anthropic Claude Mythos znalazł luki w algorytmach szyfrujących dane

BadaniaPatryk Raba
Model Anthropic Claude Mythos znalazł luki w algorytmach szyfrujących dane
Fot. Adobe Stock
Spis treści
  1. Atak na kandydata NIST
  2. Szybszy atak na AES
  3. Tysiące luk w systemach na całym świecie
  4. Co to oznacza dla bezpieczeństwa danych

Anthropic ogłosił 28 lipca 2026 roku, że jego najnowszy model badawczy, Claude Mythos Preview, samodzielnie odkrył nowe słabości w algorytmach kryptograficznych chroniących dane, w tym w jednym z kandydatów Narodowego Instytutu Standardów i Technologii USA (NIST) na standard szyfrowania odpornego na ataki komputerów kwantowych. Firma podkreśla, że model znalazł luki matematyczne w samych algorytmach, a nie tylko błędy w ich implementacji, co dotąd wymagało lat pracy najlepszych kryptografów na świecie.

Atak na kandydata NIST

Pierwsze z odkryć dotyczy HAWK, schematu podpisu cyfrowego znajdującego się wśród kandydatów trzeciej rundy konkursu NIST na kryptografię odporną na komputery kwantowe. Mythos Preview poprawił najlepszy dotąd znany atak na ten algorytm, efektywnie zmniejszając siłę klucza o połowę w skali logarytmicznej, mierzoną spadkiem z 2^64 do 2^38 operacji potrzebnych do złamania zabezpieczenia.

HAWK przeszedł już dwa lata eksperckich przeglądów w ramach dwóch rund konkursu NIST, a mimo to Mythos Preview znalazł skuteczniejszy atak w zaledwie 60 godzin pracy. Anthropic informuje, że cały eksperyment kosztował około 100 tysięcy dolarów w opłatach za wykorzystanie API modelu. HAWK nie jest jeszcze wdrożony w żadnym produkcyjnym systemie, więc odkrycie nie stanowi bezpośredniego zagrożenia dla obecnie działających zabezpieczeń, ale oznacza, że algorytm w obecnej postaci nie nadaje się do wdrożenia bez powiększenia rozmiaru kluczy.

Szybszy atak na AES

Drugie odkrycie dotyczy Advanced Encryption Standard, najpowszechniej używanego szyfru symetrycznego na świecie, który chroni między innymi ruch sieciowy, dyski i komunikatory. Mythos Preview opracował nową metodę fingerprintingu nazwaną Möbius Bridge, która atakuje wariant AES okrojony do 7 z 10 standardowych rund szyfrowania i jest od 200 do 800 razy szybsza od dotychczas najlepszych znanych ataków tego typu.

Według Anthropic samo odkrycie metody zajęło modelowi tydzień, a jej pełna weryfikacja przez ludzkich badaczy kolejny miesiąc. Firma zaznacza, że do uzyskania wyniku Mythos Preview potrzebował zaledwie trzech merytorycznych poleceń rozłożonych na trzy dni, w trakcie których wygenerował ponad miliard tokenów analiz. Podobnie jak w przypadku HAWK, atak nie zagraża pełnej, dziesięciorundowej wersji AES-128 używanej dziś w praktyce.

Tysiące luk w systemach na całym świecie

Odkrycia kryptograficzne to tylko część szerszego obrazu. Anthropic ujawnił, że Mythos Preview identyfikuje luki dnia zerowego w każdym większym systemie operacyjnym i przeglądarce internetowej, a w testach porównawczych osiągnął pełną kontrolę nad przepływem sterowania na dziesięciu odrębnych, w pełni zaktualizowanych celach. Wśród konkretnych znalezisk są błędy przeoczone przez ludzi przez dekady: 27-letnia luka w implementacji SACK TCP w OpenBSD, 16-letnia wada w kodeku H.264 biblioteki FFmpeg oraz 17-letnia podatność zdalnego wykonania kodu w FreeBSD NFS.

Skala i koszt tych odkryć są uderzające. Przeskanowanie tysiąca repozytoriów OpenBSD kosztowało poniżej 20 tysięcy dolarów, pojedynczy przebieg prowadzący do znalezienia krytycznej luki kosztował poniżej 50 dolarów, a identyfikacja wady w FFmpeg zamknęła się w około 10 tysiącach dolarów. To ułamek budżetów, jakie firmy technologiczne przeznaczają dziś na audyty bezpieczeństwa prowadzone przez ludzi.

Ponieważ ponad 99 procent znalezionych przez Mythos Preview podatności wciąż nie zostało załatanych, Anthropic zdecydował się nie udostępniać modelu szerokiej publiczności. Dostęp ograniczono do wąskiego grona partnerów branżowych i deweloperów open source w ramach programu Project Glasswing, którego celem jest łatanie krytycznego oprogramowania zanim podobne narzędzia trafią w niepowołane ręce.

99 procent znalezionych przez nas podatności nie zostało jeszcze załatanych, więc nieodpowiedzialne byłoby ujawnianie ich szczegółów - Anthropic

Co to oznacza dla bezpieczeństwa danych

Dla firm i instytucji, które opierają ochronę danych na standardach takich jak AES, TLS czy SSH, wiadomość jest dwuznaczna. Żaden z opisanych ataków nie łamie dziś używanych, pełnych wersji tych algorytmów, ale tempo, w jakim model AI dogonił i wyprzedził lata pracy ekspertów, pokazuje, że proces standaryzacji kryptografii, zwłaszcza postkwantowej, może wymagać rewizji założeń o tym, ile czasu dają nowe algorytmy, zanim ktoś znajdzie w nich słabość.

Anthropic przyznaje, że te same możliwości, które pozwalają Mythos Preview łatać luki szybciej niż kiedykolwiek, mogą też trafić w ręce atakujących, gdy podobne narzędzia staną się powszechniej dostępne. Firma liczy jednak, że w dłuższej perspektywie to obrońcy zyskają większą przewagę, ponieważ mogą stosować AI do audytu własnego kodu zanim trafi on do produkcji.

W długim terminie spodziewamy się, że możliwości obronne zdominują - Anthropic

Dla polskich firm i instytucji, które w najbliższych latach będą migrować do standardów kryptografii postkwantowej zgodnie z zaleceniami unijnych i krajowych regulatorów cyberbezpieczeństwa, wnioski z badania Anthropic są praktyczne. Wybór algorytmów wciąż znajdujących się w procesie standaryzacji NIST wiąże się z ryzykiem, że ich parametry trzeba będzie zmienić, zanim trafią do wdrożeń, a tempo odkrywania takich słabości przez AI może odtąd rosnąć szybciej niż tempo ich łatania.

Udostępnij: