News

Anthropic's Mythos findet Bugs schneller als Microsoft sie fixen kann

anthropropic microsoft security ai-safety claude

Anthropic hat mit seinem Modell Mythos (Claude Mythos Preview) eine Bug-Hunting-Kampagne gestartet, die Microsoft ueberrollt. Allein im April fand die KI 90 kritische und 141 wichtige Bugs in SharePoint. Im Mai noch mehr. Hunderte in Microsoft 365, Teams und Copilot. Mitte Mai war der Grossteil noch ungepatcht.

Project Glasswing

Mythos ist Teil von “Project Glasswing” - Anthropic gibt ausgewaehlten Organisationen fruehen Zugriff auf das Modell, bevor Gegner aehnliche Faehigkeiten erlangen. Etwa 50 Microsoft-Mitarbeiter nutzen Mythos Vollzeit, um Source Code auf Schwachstellen zu scannen.

Die Kernaefaehigkeit: Bug Chaining. Mythos kann mehrere niederschwellige Bugs verketten und daraus kritische Angriffsvektoren konstruieren. Das macht traditionelle Triage-Strategien (“behandle den schlimmsten zuerst”) obsolet - vier scheinbar harmlose Bugs ergeben zusammen einen Critical.

Microsoft unter Druck

Microsofts Patch Tuesday im Juni brachte 200+ Patches - Rekord. Im Juli dann 600+ - neuer Rekord, fast alle kritisch/wichtig. Microsoft rueumte ein, dass die Bug-Flut “noch eine Weile nicht abflachen” wird. Intern ist das Security Response Center chronisch unterbesetzt.

Anthropic-Berater Vinh Nguyen, frueherer NSA Chief AI Officer, warnt: “Die aktuelle Triage-Strategie unterschaetzt das Risiko massiv.”

Das Zeitfenster schliesst sich

Intern war der 31. Mai als Stichtag markiert - danach wuerden Gegner aehnliche KI-Tools haben. Die Five Eyes-Allianz warnte Ende Juni, das Fenster schliesst sich “in Monaten”. Microsofts Jahrzehnte alter Technical Debt wird jetzt mit AI-Geschwindigkeit abgerufen. Und das gilt nicht nur fuer Microsoft - die gesamte Software-Industrie und Open-Source sind betroffen.

arstechnica.com