Para compartir:

Proyecto Glasswing: la mayor coalición de ciberseguridad con IA jamás formada quiere proteger el software más crítico del mundo

La ciberseguridad nunca fue un campo estático, pero lo que está pasando ahora es diferente a todo lo que habíamos visto antes.

Los modelos de IA llegaron a un nivel de capacidad técnica donde logran identificar y explotar vulnerabilidades en software con una precisión que supera prácticamente a cualquier especialista humano, y eso cambia el juego de forma irreversible.

Es exactamente en ese contexto donde surge el Proyecto Glasswing, una iniciativa que reúne a algunos de los nombres más grandes de la tecnología mundial, como Amazon Web Services, Apple, Cisco, Google, Microsoft, NVIDIA, CrowdStrike, JPMorganChase, Palo Alto Networks, Broadcom, la Linux Foundation y Anthropic, todos unidos por un objetivo en común: usar ese poder para defender, y no para atacar.

En el centro de esta iniciativa está el Claude Mythos Preview, un modelo frontier aún no lanzado públicamente por Anthropic que ya encontró miles de vulnerabilidades zero-day críticas en prácticamente todos los grandes sistemas operativos y navegadores del mundo.

Algunas de esas fallas habían sobrevivido más de dos décadas sin ser detectadas, pasando por millones de pruebas automatizadas sin dejar rastro.

Lo que esto revela es simple y un poco aterrador al mismo tiempo: los métodos tradicionales de seguridad tienen límites muy claros, y la inteligencia artificial ya superó esos límites hace rato. 😬

En este artículo vas a entender cómo funciona Glasswing en la práctica, qué vulnerabilidades históricas ya encontró Mythos Preview, qué están diciendo los socios sobre la iniciativa, cuál es la inversión involucrada y, principalmente, por qué el timing de todo esto importa tanto como la tecnología en sí.

Cómo Funciona el Proyecto Glasswing en la Práctica

El Proyecto Glasswing no es simplemente otra herramienta de escaneo de código. La propuesta va mucho más allá de eso. La iniciativa combina el poder de razonamiento avanzado de los modelos de IA de Anthropic con el conocimiento técnico profundo de los mayores players del sector tecnológico global, creando un ecosistema colaborativo donde la inteligencia artificial actúa como un investigador de seguridad de altísimo nivel, capaz de analizar bases de código enormes con una velocidad y profundidad que sería humanamente imposible de replicar.

El modelo no solo recorre el código en busca de patrones conocidos de fallas. Razona sobre el comportamiento del sistema, anticipa vectores de ataque e identifica combinaciones de condiciones que solo se vuelven peligrosas en escenarios muy específicos, exactamente el tipo de cosa que se le escapa a los escáneres tradicionales.

El Claude Mythos Preview fue desarrollado con foco específico en tareas de seguridad ofensiva y defensiva, lo que significa que fue entrenado para pensar como un investigador de seguridad experimentado, no apenas como un verificador de sintaxis. Logra cruzar información entre diferentes partes de un sistema, entender dependencias complejas e identificar dónde una falla aparentemente pequeña puede convertirse en una puerta de entrada crítica cuando se combina con otras condiciones del entorno. Esto es algo que los métodos convencionales de análisis estático y dinámico simplemente no consiguen hacer con la misma eficiencia.

Otro punto importante es que el proyecto no opera de forma aislada. Cada socio trae consigo un conjunto único de infraestructura, datos y expertise técnica que alimenta y refina continuamente el proceso de análisis. AWS contribuye con capacidad de procesamiento a escala, Google y Microsoft traen conocimiento profundo sobre sus propios ecosistemas de software, mientras que empresas como CrowdStrike y Palo Alto Networks agregan contexto de amenazas reales y comportamiento de actores maliciosos observados en campo. Esta combinación de inteligencia artificial de punta con conocimiento humano especializado es lo que hace de Glasswing algo verdaderamente diferente a lo que existía antes en el campo de la ciberseguridad.

Reciba el mejor contenido sobre innovación en su correo electrónico.

Todas las noticias, consejos, tendencias y recursos que buscas, directamente en tu bandeja de entrada.

Al suscribirte al boletín informativo, aceptas recibir comunicaciones de Método Viral. Nos comprometemos a proteger y respetar siempre tu privacidad.

Además de los socios principales, Anthropic también extendió el acceso a Mythos Preview a un grupo de más de 40 organizaciones adicionales que construyen o mantienen infraestructura de software crítica. Estas organizaciones pueden usar el modelo para escanear y proteger tanto sistemas propietarios como sistemas de código abierto, ampliando considerablemente el alcance defensivo de la iniciativa.

Vulnerabilidades que Sobrevivieron Décadas

Uno de los aspectos más impresionantes y, honestamente, más perturbadores de lo que el Proyecto Glasswing ya entregó hasta ahora es el descubrimiento de vulnerabilidades que estaban escondidas en sistemas críticos durante décadas. Estamos hablando de fallas que pasaron por auditorías de seguridad, por millones de ejecuciones de pruebas automatizadas, por revisiones de código hechas por ingenieros extremadamente calificados, y aun así permanecieron invisibles durante todo ese tiempo.

Anthropic compartió tres ejemplos concretos que ilustran bien la gravedad de la situación:

  • OpenBSD, falla de 27 años: Mythos Preview encontró una vulnerabilidad en OpenBSD, que tiene la reputación de ser uno de los sistemas operativos más seguros del mundo y es ampliamente utilizado para ejecutar firewalls y otras infraestructuras críticas. La falla permitía que un atacante hiciera caer remotamente cualquier máquina corriendo el sistema simplemente conectándose a ella.
  • FFmpeg, falla de 16 años: El modelo descubrió una vulnerabilidad en FFmpeg, la biblioteca usada por innumerables programas para codificar y decodificar video. La falla estaba en una línea de código que herramientas de prueba automatizada habían ejecutado cinco millones de veces sin jamás detectar el problema.
  • Kernel Linux, cadena de exploits autónoma: Mythos Preview encontró y encadenó de forma totalmente autónoma varias vulnerabilidades en el kernel Linux, el software que corre en la mayoría de los servidores del mundo, permitiendo que un atacante escalara de acceso común de usuario a control total de la máquina.

Todas estas vulnerabilidades ya fueron reportadas a los mantenedores de los respectivos programas y ya recibieron correcciones. Para muchas otras fallas aún en proceso de corrección, Anthropic publicó un hash criptográfico de los detalles en el blog del Frontier Red Team, comprometiéndose a revelar los detalles en cuanto las correcciones estén disponibles. 🔍

Lo que hace estos descubrimientos aún más relevantes es el tipo de vulnerabilidad encontrada. No son errores triviales ni problemas de configuración. Son fallas estructurales que, en determinadas condiciones, permiten ejecución remota de código, escalamiento de privilegios o filtración de datos sensibles. Algunas de ellas requieren un encadenamiento muy específico de condiciones para ser explotadas, lo que explica por qué pasaron desapercibidas durante tanto tiempo. Un escáner tradicional no puede simular el razonamiento necesario para percibir que la combinación de condiciones A y B en determinado contexto crea una apertura que, aisladamente, jamás representaría riesgo. El modelo de IA hace exactamente eso: conecta puntos que estaban separados y ve el panorama completo.

Desde el punto de vista práctico, esta capacidad representa un cambio bastante significativo en la forma en que la industria va a necesitar pensar sobre el ciclo de vida del software seguro. Si un modelo de IA logra encontrar en semanas lo que los humanos no encontraron en décadas, la pregunta inevitable es: ¿qué más sigue ahí, escondido, esperando ser descubierto por alguien con malas intenciones?

El Contexto Más Amplio: Por Qué Esto Importa Ahora

Para entender la urgencia del Proyecto Glasswing, es necesario mirar el escenario más amplio de la ciberseguridad global. El software que todos usamos a diario, responsable de ejecutar sistemas bancarios, almacenar historiales médicos, conectar redes logísticas, mantener redes eléctricas funcionando y mucho más, siempre contuvo bugs. Muchos son menores, pero algunos son fallas de seguridad graves que, si son descubiertas por actores maliciosos, pueden permitir el secuestro de sistemas, la interrupción de operaciones o el robo de datos sensibles.

Los costos financieros globales del cibercrimen son difíciles de estimar con precisión, pero giran en torno a los 500 mil millones de dólares por año, según estimaciones recientes. Ataques a redes corporativas, sistemas de salud, infraestructura de energía, centros de transporte y agencias gubernamentales ya demostraron repetidamente las consecuencias severas que estas fallas pueden causar.

En el escenario geopolítico, ataques patrocinados por estados como China, Irán, Corea del Norte y Rusia han amenazado con comprometer la infraestructura que sostiene tanto la vida civil como la preparación militar de diversas naciones. Incluso ataques a menor escala, como aquellos que apuntan a hospitales individuales o escuelas, todavía logran causar daños económicos sustanciales, exponer datos sensibles e incluso poner vidas en riesgo.

En el último año, los modelos de IA se volvieron cada vez más eficaces leyendo y razonando sobre código, demostrando una habilidad notable para identificar vulnerabilidades y encontrar formas de explotarlas. El Claude Mythos Preview representa un salto en estas habilidades cibernéticas. Diez años después del primer DARPA Cyber Grand Challenge, los modelos de IA frontier están ahora volviéndose competitivos con los mejores humanos en el descubrimiento y explotación de vulnerabilidades.

La buena noticia es que las mismas capacidades que hacen peligrosos a los modelos de IA en las manos equivocadas los vuelven invaluables para encontrar y corregir fallas en software importante, y para producir nuevo software con muchos menos bugs de seguridad desde el inicio.

Lo Que Dicen los Socios

La adhesión de empresas tan diversas al Proyecto Glasswing no es casualidad, y las declaraciones públicas de los socios dejan claro que hay un sentido genuino de urgencia detrás de la iniciativa.

Cisco destacó que las capacidades de IA cruzaron un umbral que cambia fundamentalmente la urgencia necesaria para proteger infraestructura crítica contra amenazas cibernéticas, y que no hay vuelta atrás. Según la empresa, el trabajo con estos modelos demostró que es posible identificar y corregir vulnerabilidades de seguridad en hardware y software a un ritmo y escala antes imposibles.

AWS mencionó que sus equipos analizan más de 400 billones de flujos de red por día en busca de amenazas, y que la IA es central para la capacidad de defensa a escala. La empresa viene probando Claude Mythos Preview en sus propias operaciones de seguridad, aplicándolo a bases de código críticas donde el modelo ya está ayudando a fortalecer el código.

Microsoft, representada por Igor Tsyganskiy, vicepresidente ejecutivo de Ciberseguridad y Microsoft Research, señaló que estamos entrando en una fase donde la ciberseguridad ya no está limitada por la capacidad puramente humana. Cuando fue probado contra CTI-REALM, el benchmark de seguridad de código abierto de Microsoft, Claude Mythos Preview mostró mejoras sustanciales en comparación con modelos anteriores.

CrowdStrike fue bastante directa: la ventana entre que una vulnerabilidad es descubierta y es explotada por un adversario colapsó. Lo que antes tomaba meses ahora sucede en minutos con IA. Eso no es motivo para desacelerar, es motivo para moverse juntos y más rápido.

La Linux Foundation trajo una perspectiva fundamental sobre el código abierto, destacando que los mantenedores de software open source, cuyo trabajo sostiene buena parte de la infraestructura crítica mundial, históricamente quedaron por su cuenta cuando el tema era seguridad. Glasswing ofrece un camino concreto para cambiar esa ecuación, haciendo que la seguridad aumentada por IA se convierta en un recurso accesible para todos los mantenedores, no solo para aquellos que pueden pagar equipos de seguridad costosos.

JPMorganChase, representado por Pat Opet, Chief Information Security Officer, reforzó que promover la ciberseguridad y la resiliencia del sistema financiero es central para la misión del banco, y que Glasswing ofrece una oportunidad única para evaluar herramientas de IA de próxima generación para ciberseguridad defensiva en infraestructura crítica.

Google mencionó sus propias herramientas alimentadas por IA, como Big Sleep y CodeMender, construidas para encontrar y corregir fallas críticas de software, reforzando que la industria necesita trabajar en conjunto en cuestiones emergentes de seguridad.

Palo Alto Networks fue especialmente enfática al afirmar que Mythos Preview identificó vulnerabilidades complejas que modelos de generaciones anteriores simplemente pasaron por alto por completo, y que todos necesitan prepararse para atacantes asistidos por IA, porque habrá más ataques, ataques más rápidos y ataques más sofisticados. 🌐

La Inversión Detrás de Glasswing

El Proyecto Glasswing no es solo una declaración de intenciones. Anthropic está comprometiendo hasta 100 millones de dólares en créditos de uso de Claude Mythos Preview para los socios y participantes adicionales de la iniciativa. Ese monto cubre un uso sustancial durante la fase de investigación. Después de ese período, el modelo estará disponible para los participantes a un costo de 25 dólares por millón de tokens de entrada y 125 dólares por millón de tokens de salida, accesible vía Claude API, Amazon Bedrock, Google Cloud Vertex AI y Microsoft Foundry.

Además de los créditos de uso, Anthropic hizo donaciones directas a organizaciones de seguridad de código abierto:

  • 2,5 millones de dólares para Alpha-Omega y OpenSSF, a través de la Linux Foundation
  • 1,5 millones de dólares para la Apache Software Foundation

Estos recursos permitirán que los mantenedores de software open source respondan al panorama de amenazas en transformación. Los mantenedores interesados en obtener acceso pueden inscribirse en el programa Claude for Open Source.

Herramientas que usamos a diario

Planes para el Futuro y Próximos Pasos

El anuncio de hoy es solo el comienzo de un esfuerzo a largo plazo. Los socios del Proyecto Glasswing recibirán acceso a Claude Mythos Preview para encontrar y corregir vulnerabilidades en sus sistemas fundamentales, que representan una porción muy grande de la superficie de ataque cibernético compartida globalmente. El trabajo debe concentrarse en tareas como detección local de vulnerabilidades, pruebas de caja negra en binarios, protección de endpoints y pruebas de penetración en sistemas.

Anthropic también delineó una hoja de ruta clara de transparencia y colaboración:

  • Dentro de 90 días, Anthropic publicará un informe sobre lo aprendido, las vulnerabilidades corregidas y las mejoras que puedan divulgarse
  • Los socios compartirán información y mejores prácticas entre sí en la medida de lo posible
  • En colaboración con organizaciones líderes de seguridad, se producirá un conjunto de recomendaciones prácticas sobre cómo las prácticas de seguridad deben evolucionar en la era de la IA

Estas recomendaciones pueden incluir procesos de divulgación de vulnerabilidades, procesos de actualización de software, seguridad de código abierto y cadena de suministro, prácticas de ciclo de vida de desarrollo seguro, estándares para industrias reguladas, escalabilidad y automatización de triaje, y automatización de parches.

Un punto que vale destacar: Anthropic no planea poner Claude Mythos Preview a disposición del público en general. El objetivo eventual es permitir que modelos de esta clase puedan desplegarse a escala con seguridad, pero eso depende de avances en las salvaguardas que detectan y bloquean las salidas más peligrosas del modelo. La empresa planea lanzar nuevas salvaguardas con un próximo modelo Claude Opus, permitiendo mejorar y refinar estas protecciones con un modelo que no presenta el mismo nivel de riesgo que Mythos Preview.

La Dimensión Geopolítica y el Papel de los Gobiernos

Anthropic también reveló que está en conversaciones continuas con autoridades del gobierno de Estados Unidos sobre Claude Mythos Preview y sus capacidades cibernéticas ofensivas y defensivas. Proteger infraestructura crítica es una prioridad de seguridad nacional para países democráticos, y la emergencia de estas capacidades cibernéticas es una razón más por la cual EE.UU. y sus aliados necesitan mantener una ventaja decisiva en tecnología de IA.

Los gobiernos tienen un papel esencial tanto en el mantenimiento de esa ventaja como en la evaluación y mitigación de los riesgos de seguridad nacional asociados a modelos de IA. Anthropic afirmó estar lista para trabajar con representantes locales, estatales y federales para auxiliar en estas tareas.

La visión a largo plazo es que Glasswing pueda sembrar un esfuerzo aún mayor involucrando a la industria y al sector público, con todas las partes ayudando a enfrentar las mayores cuestiones sobre el impacto de modelos poderosos en la seguridad. A mediano plazo, un organismo independiente y de terceros, capaz de reunir organizaciones de los sectores privado y público, puede ser el espacio ideal para la continuidad de este trabajo en proyectos de ciberseguridad a gran escala.

Lo Que Esto Significa para el Futuro de la Ciberseguridad

El Proyecto Glasswing representa un momento de inflexión bastante claro en el campo de la ciberseguridad. La capacidad de los modelos de IA para encontrar y explotar vulnerabilidades está avanzando a un ritmo que hace que la acción preventiva no sea solo deseable, sino absolutamente necesaria. La ventana de oportunidad para que los defensores mantengan ventaja sobre potenciales atacantes se está estrechando rápidamente, e iniciativas como esta existen precisamente para garantizar que el lado defensivo llegue primero.

El hecho de que empresas que normalmente compiten ferozmente entre sí hayan decidido colaborar en este proyecto dice mucho sobre la gravedad de la situación. Cuando AWS, Google, Microsoft y Apple están sentadas en la misma mesa para resolver un problema, es porque el problema es lo suficientemente grande como para volver la competencia algo secundario.

Al final del día, Glasswing no se trata solo de encontrar bugs en software. Se trata de redefinir cómo el mundo piensa sobre seguridad digital en una era donde la inteligencia artificial es simultáneamente la mayor amenaza y la mejor defensa disponible. Y si los primeros resultados son alguna indicación de lo que está por venir, los próximos meses prometen ser bastante interesantes para quienes siguen este escenario. 🚀

Imagen de Rafael

Rafael

Operaciones

Transformo los procesos internos en máquinas de entrega, garantizando que cada cliente de Viral Method reciba un servicio de primera calidad y resultados reales.

Rellena el formulario y nuestro equipo se pondrá en contacto contigo en un plazo de 24 horas.

Publicaciones relacionadas

Las acciones de Amazon podrían subir tras la asociación con OpenAI.

Alianza entre Amazon y OpenAI podría impulsar ingresos de IA y valorizar acciones, dice Citi; impacto estratégico en AWS y

Moratoria sobre los centros de datos de IA: El debate sobre la energía

Moratoria: Sanders y AOC proponen pausa en construcción de centros de datos de IA en EE.UU. para evaluar impactos ambientales

Blockchain y los agentes de IA están cambiando los pagos con criptomonedas.

Agentes de IA impulsan pagos cripto con blockchain, stablecoins y x402, facilitando transacciones autónomas, micropagos y economía entre máquinas

Receba o melhor conteúdo de inovação em seu e-mail

Todas as notícias, dicas, tendências e recursos que você procura entregues na sua caixa de entrada.

Ao assinar a newsletter, você concorda em receber comunicações da Método Viral. A gente se compromete a sempre proteger e respeitar sua privacidade.

Rafael

Online

Atendimento

Calculadora de Precio de Sitios

Descubre cuánto cuesta el sitio ideal para tu negocio

Páginas del Sitio

¿Cuántas páginas necesitas?

Arrastra para seleccionar de 1 a 20 páginas

En solo 2 minutos, descubre automáticamente cuánto cuesta un sitio a medida para tu negocio

Más de 0+ empresas ya calcularon su presupuesto

Fale com um consultor

Preencha o formulário e nossa equipe entrará em contato.