Anthropic kuulutas vÀlja AI mudeli Claude Mythos, mis oskab luua töökohti eksploite.

Anthropic esitles projekti Glasswing, millega antakse juurdepÀÀs AI mudeli Claude Mythos eelversionile, eesmÀrgiga tuvastada haavatavusi ja parandada kriitilise tarkvara turvalisust. Projekti osaliste hulka kuuluvad Linux Foundation ja sellised ettevÔtted nagu Amazon Web Services, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Microsoft, NVIDIA ja Palo Alto Networks. Projekti osalema on kutsutud ka veel ligikaudu 40 organisatsiooni.

Februaris vĂ€lja antud AI mudel Claude Opus 4.6 on saavutanud uue kvaliteeditaseme haavatuste tuvastamises, vigade otsimises ja parandamises, muudatuste ĂŒlevaatamises ning koodi genereerimises. Katsetused selle AI mudeliga on tuvastanud ĂŒle 500 haavatavuse avatud projektides ja genereerinud C-kompilaatori, mis suudab kokku panna Linuxi tuuma. Samas hakkama Claude Opus 4.6 töötab halvemini tööalaste eksploiti loomise osas.

JĂ€rgmise pĂ”lvkonna mudel «Claude Mythos» ĂŒletab Anthropic'i vĂ€itel oluliselt Claude Opus 4.6 valmis eksploidide kirjutamisel. Firefox 147 JavaScript'i mootorile avastatud haavatavuste jaoks tehtud mitme saja eksploidimise katse kĂ€igus Ă”nnestus Claude Opus 4.6-l neid vaid kahes katses. Kui sama eksperiment viidi lĂ€bi Mythos mudeli eelversiooniga, Ă”nnestus tööaluseid eksploidide luua 181 korda — eduka eksploidide loomise protsent kasvas peaaegu nullist 72.4%-ni.

Anthropic kuulutas vÀlja AI mudeli Claude Mythos, mis oskab luua töökohti eksploite.

Lisaks on Claude Mythos oluliselt parendatud vigade ja haavatavuste otsimise vĂ”imalusi, mis koos eksploidide arendamise sobivusega loovad uusi riske tööstuses — veel parandamata haavatavuste (0-day) eksploite vĂ”ib luua amatöörid vaid mĂ”ne tunni jooksul. On mĂ€rgitud, et Mythos mudeli vĂ”ime haavatavuste leidmisel ja nende ekspluateerimisel on saavutanud professionaalse kvaliteedi ning jÀÀb alla vaid kĂ”ige kogenumate spetsialistide tasemele.

Kuna piiramatu juurdepÀÀsu avamine AI mudelile, millel on sarnased vÔimalused, nÔuab tööstuse ettevalmistamist, on otsustatud alustada juurdepÀÀsu avamist varasele versioonile piiratud ringile ekspertidele, et lÀbi viia haavatavuste leidmise ja kÔrvaldamise tööd kriitilise tÀhtsusega tarkvaratooteid ja avatud lÀhtekoodi puhul. Selle algatuse rahastamiseks on eraldatud toetus 100 miljoni dollari vÀÀrtuses tokenite eest ning otsustatud jagada 4 miljonit dollarit annetustena organisatsioonidele, mis tegelevad avatud projektide turvalisuse toetamisega.

CyberGym'i testikomplektis, mis hindab mudelite vÔimet tuvastada haavatavusi, nÀitas mudel Mythos taset 83.1%, samas kui Opus 4.6 nÀitas 66.6%. Koodikirjutamise kvaliteedi testides nÀitasid mudelid jÀrgmisi nÀitajaid:

TestMythosOpus 4.6 SWE-bench Pro 77.8% 53.4% Terminal-Bench 2.0 82.0% 65.4% SWE-bench Multimodal 59% 27.1% SWE-bench Multilingual 87.3% 77.8% SWE-bench Verified 93.9% 80.8%

Eksperimendi kĂ€igus suutis ettevĂ”te Anthropic AI-mudeli Mythos abil mĂ”ne nĂ€dalaga tuvastada mitut tuhat varem teadmata (0-day) haavatavust, millest paljusid peeti kriitilisteks. Sealhulgas leiti 27 aastat möödunud haavatavus OpenBSD TCP-stekis, mis vĂ”imaldab kaugelt sĂŒsteemi avarii kĂ€ivitada. Samuti leiti 16 aastat olemas olnud haavatavus FFmpegi H.264 kodeeringu rakenduses ning haavatavused H.265 ja av1 kodeeringutes, mis on kasutatavad spetsiaalselt kujundatud sisu töötlemisel.

Linuxi tuumas tuvastati mitmeid haavatavusi, mis vÔimaldavad vÀhemprivileegitud kasutajal saada root-Ôigused. Tuvastatud haavatuste sidumine ahelaks vÔimaldas luua eksploite, millega saab root-Ôigused avades spetsiaalseid lehti veebibrauseris. Samuti loodi eksploite, mis vÔimaldas kÀitada koodi root-Ôigustega, saatnud spetsiaalselt kujundatud vÔrgu pakette NFS-serverile, mis on FreeBSD osana.

Ühes virtualiseerimissĂŒsteemis, mis on kirjutatud keeles, mis pakub vahendeid mĂ€lu turvaliseks töötlemiseks, avastati haavatavus, mis vĂ”ib vĂ”imaldada kĂŒlalisĂŒsteemi manipuleerimise kaudu koodi kĂ€ivitamist hostil (nime ei avaldata, kuna probleem ei ole veel lahendatud, kuid tundub, et haavatavus esineb Rusti koodi ohutusalas). Leiti haavatavusi kĂ”ikides populaarsetes veebibrauserites ja krĂŒptograafia raamatukogudes. Tuletatud SQL-koodi sisestamise haavatavused tuvastati erinevates veebirakendustes.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster