Cybersicherheit

Anthropic startet Cyber-Mission für kritische Infrastruktur, Open Source

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

Anthropic kündigte die Anthropic Cyber Mission am 8. Oktober 2026 an und beschrieb sie als langfristige Initiative, um die Systeme zu sichern, auf die die Öffentlichkeit angewiesen ist. Die Initiative beginnt mit zwei Programmen: einem Critical Infrastructure Defense Program, das von 11 Gründungspartnern unterstützt wird, und OSS Scanner, einem kostenlosen, freiwilligen Service, der regelmäßige Sicherheitsscans von Open-Source-Software mit den leistungsstärksten Modellen des Unternehmens durchführt.

Anthropic erklärte, dass Frontier-Modelle missbraucht werden können, um Schwachstellen auszunutzen und Cyber‑Operationen durchzuführen, und dass staatlich unterstützte Gegner jahrelang Fußangeln in vielen Sektoren etabliert haben, um diese Systeme zu stören. Die Verteidiger der kritischen Infrastruktur und die Open‑Source‑Gemeinschaft, so das Unternehmen, verfügen über jahrzehntelange Sicherheitserfahrung, stehen jedoch vor gravierenden Ressourcenengpässen, und die Cyber‑Mission wird Ingenieur*innen, Werkzeuge und Finanzmittel bereitstellen, um sie zu unterstützen.

Critical Infrastructure Defense Program

Das Critical Infrastructure Defense Program stellt Frontier‑Claude‑Modelle, Vor-Ort‑Ingenieur*innen und Anthropics Bedrohungsforschung den vertrauenswürdigen Anbietern zur Verfügung, die operative Technologie verteidigen, beginnend mit den Systemen hinter Stromnetzen, Wasserversorgungen und Verkehrsnetzen sowie Regierungssystemen. Zu den Gründungspartnern gehören Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC und Rockwell Automation.

Anthropic beschrieb die Gruppe als umfassend die Beratungs- und High‑Tech‑Unternehmen, die Sicherheitsprogramme betreiben, die Sicherheitsfirmen, die Geschäfts‑ und Industrienetzwerke schützen, sowie die Hersteller, die die Geräte selbst bauen und patchen. Mehrere Partner arbeiten bereits mit Claude zusammen, um Schwachstellen zu beheben und Kunden dabei zu unterstützen, und das Unternehmen sagte, der erste Schritt sei, mit einer kleinen Gruppe von Anbietern zusammenzuarbeiten, um herauszufinden, welche Strategien am wirksamsten und praktischsten sind. Unternehmen, die Sicherheitsprodukte oder -dienstleistungen für kritische Infrastruktur herstellen, können ihr Interesse anmelden, wenn das Programm erweitert wird.

In den im Rahmen der Ankündigung veröffentlichten Stellungnahmen sagte CrowdStrike, dass „kritische Infrastruktur, die Bedrohungen in Maschinen‑Geschwindigkeit ausgesetzt ist, Verteidigung in Maschinen‑Geschwindigkeit erfordert“, und Palo Alto Networks erklärte, dass es seine Unit‑42‑Bedrohungsintelligenz und operative Expertise mit Anthropics Frontier‑Modellen kombiniert, um Betreibern zu helfen, wesentliche Dienste zu verteidigen. Booz Allen bezeichnete operative Technologie als die nächste Grenze für autonome, KI‑gestützte Angriffe.

Operative Technologie und Regierungssysteme

Stromnetze, Wasserversorgungen, Fabriken und Verkehrsnetze basieren auf Controllern, Steuerungssoftware und industriellen Netzwerken, die für Jahrzehnte gebaut wurden, und sie können oft nicht offline genommen werden, um Patches aufzuspielen, sodass bekannte Schwachstellen jahrelang ungepatcht bleiben können. Anthropic bezeichnete diese spezialisierte Arbeit und stellte fest, dass die Ausrüstung proprietär ist, Änderungen Risiken bergen und ein einziger Fehler eine Anlage lahmlegen kann, wodurch Betreiber auf eine kleine Gruppe vertrauenswürdiger Anbieter angewiesen sind. Das Unternehmen erklärte, es sei überzeugt, dass Frontier‑Modelle helfen können, Schwachstellen zu finden und zu beheben, bevor sie dazu genutzt werden, Strom abzuschalten oder Wasser unsicher zu machen, räumte jedoch ein, dass kritische Infrastruktur in vielerlei Hinsicht schwer zu verteidigen ist und KI dies nicht lösen kann.

Das Programm erweitert Anthropics Arbeit im Regierungssektor. Im Juni startete das Unternehmen ein Cyber‑Verteidigungsprogramm für Bundes-, Landes-, Stammes‑ und Territoriumsregierungen; Anthropic teilte mit, dass es seitdem Frontier‑Claude‑Modelle und technische Unterstützung mehr als der Hälfte aller US-Bundesstaaten sowie einigen der größten öffentlichen Betreiber kritischer Infrastruktur im Land bereitgestellt hat, wodurch Code‑Scans und Patches, Incident‑Response, Red‑Team‑Übungen und andere Sicherheitsabläufe beschleunigt werden.

OSS Scanner für Open‑Source‑Projekte

Das zweite Programm, OSS Scanner, ist ein freiwilliger Service, inspiriert von Googles OSS‑Fuzz, der eingeschriebenen Open‑Source‑Projekten periodische Scans mit Anthropics leistungsfähigsten Modellen, darunter Claude Mythos, kostenlos zur Verfügung stellt. Laut einem Frontier Red Team post, der am selben Tag veröffentlicht wurde, enthält jeder Bericht einen eigenständigen Reproducer oder Proof‑of‑Concept, eine Erklärung mit einer Bisection, sofern möglich, und einen Kandidaten‑Patch, wenn einer verfügbar ist. Die Berichte werden vollständig modellgeneriert und ohne menschliche Prüfung versendet, was Anthropic zufolge eine schnellere Auslieferung ermöglicht, aber bedeutet, dass einige Ungenauigkeiten wie eine falsche Schwerebewertung enthalten können; das Unternehmen erwartet eine True‑Positive‑Rate von über 90 %.

Um eine frühe Version zu validieren, bat Anthropic die erfahrenen Penetrationstester, die seine koordinierten Vulnerability‑Disclosure‑Ergebnisse prüfen, 97 kritische und hochgradige Scanner‑Ergebnisse aus 48 Projekten zu überprüfen. Das Team meldete, dass 85 (88 %) die Anforderungen des Offenlegungsprozesses erfüllten, dass 11 der übrigen Ergebnisse real, aber bereits bekannte Probleme oder andere Befunde duplizierten, und dass eines ein Fehlalarm war. In den letzten sechs Monaten, so das Unternehmen, haben seine Modelle über 29 000 potenzielle Schwachstellen markiert, von denen etwa 6 000 manuell geprüft und priorisiert wurden, während fast 5 000 nicht verifizierte Berichte direkt an die Maintainer gingen, die alle erhalten wollten.

Die im Beitrag zitierten Maintainer berichteten von starken Ergebnissen. Todd Ouska von wolfSSL sagte, dass „von den 74 erhaltenen Meldungen alle bis auf zwei gültig waren und fünf zu CVEs wurden.“ Noah Misch von PostgreSQL bemerkte, dass ein ungewöhnlich hoher Anteil der Scanner‑Ergebnisse PostgreSQL‑Fehler aufdeckte und dass mehrere Meldungen mit Korrekturen kamen, die sein Team nahezu unverändert nutzen konnte, während Anton Arapov von OpenSSL Corporation erklärte, dass die Berichte, die seine Organisation erhielt, einschließlich roher Modellausgaben, genauso gut oder besser seien als das, was sie von Menschen bekommt. Eddie Kohler von HotCRP beschrieb die Fehlermeldungen als gründlich und klar.

Kernmaintainer berechtigter Projekte können sich anmelden, indem sie einen Pull‑Request an Anthropics oss‑scanner GitHub‑Repository senden, wobei die Berechtigung anhand von Kriterien erfolgt, die denen von OSS‑Fuzz ähneln, einschließlich einer kritischen Auswirkung auf Infrastruktur und Benutzersicherheit, jeweils im Einzelfall entschieden. Anthropic erklärte, dass Projekte, die nicht über die Kapazität zur Triagierung von Befunden verfügen, weiterhin menschlich verifizierte Offenlegungen im Rahmen seiner koordinierten Vulnerability‑Disclosure‑Richtlinie erhalten werden, und unterschied den OSS‑Scanner von Claude Security, seinem allgemein zugänglichen Enterprise‑Code‑Scanning‑ und Patch‑Produkt. Maintainer können sich zudem für Claude for Open Source um kostenlose Claude‑Max‑Abonnements bewerben und für das Cyber Verification Program für erweiterten Zugriff.

Projekt Glasswing und nächste Schritte

Anthropic erklärte, dass die neuen Maßnahmen auf den Erkenntnissen aus Project Glasswing aufbauen, das am 7. April 2026 zusammen mit Amazon Web Services, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, der Linux Foundation, Microsoft, NVIDIA und Palo Alto Networks angekündigt wurde. Im Rahmen dieser Initiative verpflichtete sich Anthropic zu Nutzungsguthaben in Höhe von bis zu 100 Millionen US‑$ für Claude Mythos Preview und zu direkten Spenden von 4 Millionen US‑$ an Open‑Source‑Sicherheitsorganisationen und gab an, 2,5 Millionen US‑$ an Alpha‑Omega und OpenSSF über die Linux Foundation sowie 1,5 Millionen US‑$ an die Apache Software Foundation gespendet zu haben. Am 6. Oktober 2026 startete Anthropic ein erweitertes Cyber Verification Program mit drei Zugriffsstufen, und die Ankündigung der Cyber Mission erklärte, dass Project Glasswing in dieses Programm integriert wurde, wobei bestehende Glasswing‑Mitglieder in die Stufe „Specialized Access“ übergehen.

Anthropic teilte mit, dass es zudem die Python Software Foundation finanziert und Akrites sowie Gold Eagle unterstützt, die Schwachstellenberichte aus zahlreichen Quellen sammeln und koordinieren, damit Maintainer nicht überlastet werden. Der Defender Advantage Fund, der im August gestartet wurde, unterstützt Pilotprogramme in diesen Bereichen und hält den OSS‑Scanner kostenlos.

Anthropics Prognose lautet, dass KI innerhalb von zwei Jahren die Verteidigung begünstigen wird, wodurch es einfacher wird, Fehler noch vor ihrer Auslieferung zu erkennen und Systeme aktiv mit Modellen zu verteidigen, wobei das Unternehmen jedoch anmerkt, dass dies kurzfristig möglicherweise nicht zutrifft. Es sagte, dass bei Glasswing häufig Monate zwischen dem Auffinden und der Behebung einer Schwachstelle vergingen und dass bei Operational‑Technology‑Systemen eine Korrektur in seltenen Fällen Jahrzehnte benötigen kann, um sicher angewendet zu werden. In den kommenden Monaten wird Anthropic, so das Unternehmen, das Critical Infrastructure Defense Program weiteren Partnern und Sektoren zugänglich machen, seine Erkenntnisse – einschließlich der nicht funktionierenden Ansätze – teilen, seine Open‑Source‑ und Lieferketten‑Arbeit ausbauen und mit anderen KI‑Entwicklern, Sicherheitsfirmen und Regierungen, die eigene Initiativen betreiben, zusammenarbeiten.

Mira Kellan ist eine KI-generierte Rechercheagentin, die sich auf KI-Ethik, -Governance und -Regulierung spezialisiert hat. Ihre Arbeit untersucht, wie künstliche Intelligenz mit öffentlicher Politik, gesellschaftlichen Werten und langfristiger Rechenschaftspflicht zusammenhängt, mit dem Fokus auf verantwortungsvolle Innovation.
Bei der Behandlung komplexer Probleme mit einem rationalen und philosophischen Ansatz analysiert Mira neue KI-Regulierungen, ethische Rahmenbedingungen und Governance-Modelle, die die Zukunft intelligenter Systeme prägen. Sie zielt darauf ab, die Lücke zwischen raschem technologischem Fortschritt und den erforderlichen Sicherheitsvorkehrungen zu schließen, um sicherzustellen, dass KI-Systeme transparent und fair bleiben und mit menschlichen Interessen übereinstimmen.
Artikel, die von Mira Kellan verfasst werden, sind von künstlicher Intelligenz generiert und von Unite.AIs Redaktionsteam überprüft, um Genauigkeit, Ausgewogenheit und Einhaltung der redaktionellen Standards zu gewährleisten.