Claude Mythos ya está haciendo hacking real: encontró más de 10.000 fallas de seguridad que nadie había visto en décadas

El modelo de IA “restringido” de Anthropic ya trabaja con Palo Alto Networks buscando vulnerabilidades reales.

TL;DR: Claude Mythos es el modelo de IA de "capacidades restringidas" de Anthropic, tan efectivo encontrando fallas de seguridad que su acceso está limitado a organizaciones de confianza. Palo Alto Networks lo integró a su servicio Unit 42 Continuous Frontier AI Defense, que ya encontró vulnerabilidades en el 100% de sus clientes evaluados, un 37% de gravedad alta o crítica.

Palo Alto Networks anunció Unit 42 Continuous Frontier AI Defense, un servicio que usa a Claude Mythos de Anthropic y GPT-5.6-Cyber de OpenAI para buscar, comprobar y corregir vulnerabilidades de seguridad de forma continua, antes de que un atacante las use.

Es la señal más clara hasta ahora de que la IA dejó de ser un asistente de código para convertirse en una herramienta activa de ciberseguridad ofensiva a nivel profesional.

¿Qué es Claude Mythos?

Claude Mythos es un modelo fronterizo de Anthropic, tan capaz encontrando fallas de código que la empresa decidió no lanzarlo al público general.

Según Anthropic, Mythos alcanzó un nivel de programación que supera a casi cualquier humano encontrando y explotando vulnerabilidades de software, lo que lo vuelve tan útil para defender sistemas como peligroso si cae en manos equivocadas.

Por eso, en abril de 2026 Anthropic lanzó Project Glasswing, una iniciativa que reúne a 12 organizaciones para dar acceso controlado a Mythos únicamente a quienes protegen infraestructura crítica, entre ellas AWS, Apple, Cisco, Google, Microsoft, NVIDIA y la propia Palo Alto Networks.

¿Quién puede acceder a Claude Mythos?

El acceso a Mythos no es libre ni público, y esa restricción es la parte central de la estrategia de Anthropic con este modelo.

Hasta ahora, Anthropic otorgó el acceso a los 12 socios fundadores de Glasswing y a más de 40 organizaciones adicionales que mantienen software crítico o de código abierto.

Para respaldar la iniciativa, la empresa destinó 100 millones de dólares en créditos de uso y otros 4 millones en donaciones directas a proyectos de seguridad open source.

En pruebas internas, Mythos Preview logró 83,1% de efectividad reproduciendo vulnerabilidades reales, frente al 66,6% de Claude Opus 4.6 (Anthropic, abril 2026). Esa diferencia explica por qué las empresas de ciberseguridad más grandes del mundo están corriendo a integrarlo en sus propios servicios.

¿Qué hace Unit 42 Continuous Frontier AI Defense?

Unit 42 Continuous Frontier AI Defense combina IA especializada en ciberseguridad con la inteligencia de amenazas de Unit 42 para vigilar el entorno de una empresa sin pausa, no solo una vez al año.

De hecho, el servicio parte de Frontier AI Defense, que Unit 42 lanzó en abril de 2026 con un análisis puntual de exposición.

En agosto de ese mismo año, Palo Alto Networks lo amplió sumando GPT-5.6-Cyber de OpenAI y Claude Mythos 5 de Anthropic, y ahora lo convierte en un servicio continuo en lugar de una sola revisión anual.

Por dentro, el sistema usa una plataforma multimodelo propia que asigna cada tarea al modelo de IA más adecuado, combinando capacidades de código abierto con los dos modelos de “capacidad restringida”, explicó Sam Rubin, vicepresidente sénior de Unit 42 de Palo Alto Networks.

En la práctica, el servicio simula ataques reales sobre aplicaciones, APIs e infraestructura en la nube, y luego entrega una corrección priorizada con orientación a nivel de código, incluyendo la opción de aplicar parches virtuales antes de que exista uno oficial.

¿Qué tan efectivo fue en las pruebas reales?

Los números que reporta Palo Alto Networks son el argumento de venta más fuerte del anuncio. También son los más inquietantes para cualquier empresa que aún revisa su seguridad una vez al año.

En las evaluaciones con clientes reales, el Análisis de Exposición de Frontier AI encontró vulnerabilidades en el 100% de las organizaciones evaluadas, y un 37% de esas fallas fue de gravedad alta o crítica (Palo Alto Networks, septiembre 2026). Más de dos tercios de las vulnerabilidades detectadas en aplicaciones de terceros ni siquiera tenían un identificador CVE conocido, es decir, nadie las había registrado todavía.

Palo Alto Networks probó el sistema primero en sí misma, y detectó en tres semanas vulnerabilidades que normalmente tardarían un año en aparecer con métodos tradicionales de revisión.

El desarrollo se apoyó en seis meses de pruebas internas, más de 100 proyectos con clientes de Unit 42 y una inversión de 17 millones de dólares en investigación.

Michael Moore, responsable de ciberseguridad en Anthropic, fue todavía más específico sobre lo que encontró Mythos por su cuenta. El modelo descubrió fallas que habían sobrevivido a décadas de revisión humana, y más de diez mil vulnerabilidades de alta gravedad en software usado en todo el mundo, según Moore. Ese hallazgo solo sirve si alguien puede actuar sobre él, que es exactamente el rol que cumple Unit 42 al validar cuáles son explotables y entregarlas al equipo correcto.

¿Por qué importa fuera de las empresas?

Este anuncio es enterprise puro, pero el motivo detrás de él afecta a cualquiera que use software, que es literalmente todo el mundo.

Los ciberdelincuentes ya usan IA para explotar vulnerabilidades y redujeron sus tiempos de intrusión casi un 97%, pasando de semanas a horas, según datos citados por Palo Alto Networks.

Eso crea una asimetría real: mientras un atacante con IA encuentra una falla en minutos, una empresa que revisa su seguridad una vez al año queda expuesta el resto del tiempo.

Sam Rubin resumió el problema sin rodeos: la IA le dio una ventaja asimétrica al cibercrimen frente a organizaciones que se defienden a velocidad humana, y la única respuesta posible es defender también a velocidad de máquina.

Es la misma lógica detrás de por qué Anthropic restringe Mythos en vez de lanzarlo abierto: la capacidad que permite encontrar una falla para arreglarla es la misma que sirve para encontrarla y explotarla.

¿Dónde y cómo se contrata este servicio?

Unit 42 Continuous Frontier AI Defense ya está disponible en todo el mundo por suscripción anual.

El precio varía según qué combinación de modelos de OpenAI, Anthropic y código abierto use cada cliente, porque todas las suscripciones reparten el trabajo entre modelos según la tarea, en lugar de ofrecer un modelo fijo.

Palo Alto Networks no publicó una tarifa de lista única: el costo se cotiza según el alcance de cada empresa.

Para las organizaciones sin presupuesto de este nivel, el dato más útil no es el servicio en sí, sino la tendencia que confirma: la revisión de seguridad puntual ya no alcanza frente a atacantes que también usan IA.

Preguntas frecuentes sobre Claude Mythos y Unit 42

¿Qué es Claude Mythos? 

Es un modelo de IA fronterizo de Anthropic con capacidades de programación y detección de vulnerabilidades que superan a la mayoría de los expertos humanos. Anthropic restringe su acceso a organizaciones de confianza en lugar de lanzarlo al público, por el riesgo de que esas mismas capacidades se usen para atacar en vez de defender.

¿Puedo usar Claude Mythos como usuario normal? 

No. Mythos no está disponible en la app de Claude ni por API pública. Su acceso se limita a los socios de Project Glasswing y a organizaciones que Anthropic aprueba específicamente para trabajos de seguridad defensiva.

¿Qué es Unit 42 Continuous Frontier AI Defense? 

Es un servicio de seguridad ofensiva de Palo Alto Networks que usa Claude Mythos, GPT-5.6-Cyber y modelos de código abierto para encontrar y corregir vulnerabilidades de forma continua, en vez de con revisiones puntuales una vez al año.

¿Qué tan efectivo fue el servicio en las pruebas? 

Encontró vulnerabilidades en el 100% de los clientes evaluados por Palo Alto Networks, con un 37% de severidad alta o crítica. En la propia empresa, detectó en tres semanas fallas que normalmente tardarían un año en aparecer.

¿Cuánto cuesta contratar este servicio? 

Palo Alto Networks no publicó un precio fijo. Se contrata por suscripción anual y el costo varía según qué modelos de IA incluye cada plan.

¿La IA ya reemplaza a los expertos en ciberseguridad? 

No directamente. El propio anuncio deja claro que encontrar una vulnerabilidad solo sirve si un equipo humano la valida, prioriza y corrige. Unit 42 usa la IA para acelerar la detección, pero la remediación sigue pasando por especialistas humanos.

¿Debería preocuparte que la misma IA que blinda estos sistemas exista también para quienes quieren romperlos?

spot_imgspot_img
Artículos relacionados
spot_imgspot_img
Andrés Cristancho @MasterCrispi
Andrés Cristancho @MasterCrispihttp://mastercrispi.tech
👋 Hola, soy Andrés Cristancho – Master CrispiSoy periodista y creador de contenido digital especializado en tecnología y videojuegos. Trabajo en Canal Trece, donde produzco y presento contenidos en TV y plataformas digitales, con un enfoque en cultura gamer y cultura digital.Además, dirijo el sitio MasterCrispi.tech, un medio independiente dedicado a noticias, guías y análisis para una comunidad joven en Colombia y Latinoamérica.