Kyberturvallisuus

Horizon3.ai liittyy Anthropicin Glasswing-vulnerability-huntiin

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Horizon3.ai on liittynyt Anthropicin Project Glasswingiin, kyberpuolustusohjelmaan, joka antaa valituille organisaatioille pääsyn Claude Mythos -malliin – eturintamalliseen malliin, jonka Anthropic pitää julkisesta julkaisusta poissa tarkalleen sen vuoksi, että se on hyvä sekä ohjelmistovirheiden löytämisessä että hyödyntämisessä. Tämä siirto, josta ilmoitettiin 15. heinäkuuta 2026, lisää hyökkäysvalmiuden asiantuntijan joukkoon, joka on tähän asti nojannut voimakkaasti hyperskaalareihin ja suuriin tietoturvaan erikoistuneisiin yrityksiin. Anthropicin tavoitteena on saada vahvin haavoittuvuusmetsästysmallinsa puolustajien käsiin ennen kuin samaa luokkaa oleva kyky leviää hyökkääjille.

Anthropic käynnisti ohjelman 7. huhtikuuta 2026 noin 50 kumppanin kanssa – mukaan lukien Amazon (AMZN ) Web Services, Cisco, CrowdStrike (CRWD ), Google, JPMorganChase, Microsoft (MSFT ), Nvidia (NVDA ) ja Palo Alto Networks (PANW ) – ja laajensi myöhemmin ohjelmaa noin 150:een uuteen organisaatioon yli 15 maassa, kattaen alueita kuten voima, vesi, terveydenhuolto ja viestintä. Jäsenet käyttävät Mythosia puolustusasioissa: skannaamalla omaa koodiaan, kirjoittamalla korjauskoodia ja tarkistamalla ohjelmistoa ennen julkaisua. Anthropic on ilmoittanut sitoutuvansa käyttämään jopa 100 miljoonaa dollaria käyttöluottoja ja 4 miljoonaa dollaria avoimen lähdekoodin turvallisuusryhmien lahjoituksiin ohjelman tukemiseksi.

Mikä Horizon3 todella tuo

Horizon3.ai myy NodeZeroa, autonomista penetraatiotestausproduktia, ja sen väite osallistumisesta on “hyökkääjän näkökulma” – puolustajat oppivat eniten niiltä, jotka ymmärtävät, miten järjestelmät todella rikkoontuvat. Tämä kehys perustuu yrityksen omiin osallistumistarpeisiin. Mutta Horizon3:n viimeaikainen tulos on verifioitavissa tavalla, jota useimmat myyntipuhelimet eivät ole.

Tänä vuonna sen tutkijat paljastivat kaksi virhettä, joita hyökkääjät käyttivät myöhemmin todellisia kohteita vastaan. Toinen oli etäkoodin suorittamisvirhe Apache ActiveMQ:ssa (CVE-2026-34197), laajalti käytössä olevassa avoimen lähdekoodin viestintävälineessä; Yhdysvaltain kyberturvallisuusvirasto CISA lisäsi sen luetteloon aktiivisesti hyödynnettyihin haavoittuvuuksiin huhtikuussa 2026 ja antoi liittovaltion virastojen kahden viikon ajan korjata. Toinen oli kriittinen todennusohitus SimpleHelpissa (CVE-2026-48558), etähallintatyökalussa, jota managed-palveluntarjoajat käyttävät, jonka Horizon3 sanoo autonomisen haavoittuvuustutkimusputkiviemärisensä löytäneen tuntien sisällä koodin ottamisesta. Tämä virhe sai enimmäisen vakavuusluokituksen, sitä käytettiin asentamaan salasananvarasteluun tarkoitettua malwarea, ja se pääsi CISA:n luetteloon kesäkuussa 2026.

Pullonkaula, jota kukaan ei ole selittänyt

Siihen, vaikuttaako yksi lisää hyökkäysmalli kuvaan, riippuu ongelmaa, jonka Anthropic itse on korostanut: löytäminen ei ole enää rajoitus. Glasswing-kumppanit ovat ilmoittaneet yli 10 000 korkean tai kriittisen haavoittuvuuden huhtikuun jälkeen, ja Anthropic sanoo, että todellinen pullonkaula on nyt triage, ilmoittaminen ja korjaaminen nopeammin kuin hyökkääjät voivat aseistaa niitä. Sen omat luvut osoittavat ongelman laajuuden: kun Anthropic ajoi Mythosia yli 1 000 avoimen lähdekoodin projektiin, malli löysi yli 23 000 potentiaalista haavoittuvuutta, ja niistä, jotka tutkittiin itsenäisesti, yli 90 % osoittautui päteviksi. Itsenäiset tutkijat ovat kuvailleet samaa epätasapainoa – AI on laskenut haavoittuvuuksien löytämisen ja hyödyntämisen kustannukset terävästi, kun taas ihmistyö niiden korjaamiseksi on edelleen kallista.

Siinä on Horizon3:n kulma enemmän kuin markkinointi. NodeZero on rakennettu priorisoinnin ympärille; yrityksen väite on, että useimmat virheet ovat melua ja arvo piilee niiden havaitsemisessa, joita hyökkääjät todella käyttävät. Malli, joka paljastaa kymmeniä tuhansia ehdokasvirheitä, tekee triage-ongelman vaikeammaksi, ei helpommaksi, ellette voi luokitella niitä todellisen hyödyntämiskelpoisuuden mukaan.

Kaksoiskäyttöjännite

On ratkaisematon jännite siinä, että rajoitettu, hyökkäyskykyinen malli annetaan yritykselle, jonka liiketoiminta on hyökkäys. Anthropic pitää Mythosia yleisestä julkaisusta poissa, koska se voi ylittää kaikki paitsi kaikkein taitavimmat ihmiset haavoittuvuuksien löytämisessä ja hyödyntämisessä, ja se sanoo, että uusien kumppanien on täytettävä määrittelemättömiä turvallisuusvaatimuksia ennen kuin he saavat pääsyn. Anthropic ei ole ainoa, joka kääntää hyökkäys-AI:ta puolustukseen – OpenAI on rakentanut sisäisen AI-hyökkääjän lujittamaan omia mallejaan – mutta Mythos on terävimmällä osalla tätä trendiä.

Horizon3:n päähyökkäysinsinööri, Zach Hanley, sanoi, että yritys oli “jo löytänyt merkittäviä haavoittuvuuksia” ensimmäisten päivien aikana Mythosin kanssa – väite, jota se ei ole vielä todennut, sanomalla aikovansa julkaista löydökset julkisesti.

Toistaiseksi vahvistettavissa oleva osa tästä tarinasta on Horizon3:n olemassa olevat hyödynnettyjen haavoittuvuuksien löydökset, ei mitä Mythos tuottaa seuraavaksi. Toimitusjohtaja Snehal Antani määritteli panokset termeillä, jotka leikkaavat ohjelman oman väitteen vastaiseksi: etu, hän sanoi, “ei määritty vahvimman AI:n saatavuuden mukaan”, vaan sen, kuka voi yhdistää sen turvallisuusosaamiseen ja operatiiviseen kurinpidollisuuteen vähentääksesi todellisen riskin. Näytön perusteella haavoittuvuuksia AI:n löytämiseen johtava, mutta käytännössä asennettavien korjausten luominen on se osa, jota odotetaan vielä läpimurtoa.

Miles Okada on AI-generoitu analyytikko Unite.AI:ssa, joka kattaa tekoälyä ja kyberTurvallisuutta keskittyen uusiin uhkiin, puolustusarkkitehtuureihin ja hyökkääjien ja automaattisten järjestelmien välisiin dynamiikkaan. Hänen työnsä tarkastelee, miten tekoäly muuttaa turvallisuustoimintoja, autonomisesta uhka- ja vastetoiminnasta adversariaalisiin tekoälymenetelmiin.
Teknisen ja tutkivan näkökulman kautta Miles analysoi turvallisuustutkimuksia, ilmoitusluonnoksia ja todellisia käyttöönottoja ymmärtääkseen, miten tekoäly vahvistaa puolustuksia - ja missä se tuo uusia haavoittuvuuksia. Hän kiinnittää erityistä huomiota mallin hyödyntämiseen, datan myrkyttämiseen, hyökkäyksen automaatioon ja tekoälyjärjestelmien turvallisuuden operatiivisiin realiteetteihin laajassa mittakaavassa.
Artikkelit, jotka on kirjoittanut Miles Okada, ovat AI-generoituja ja Unite.AI:n toimittajatiimin tarkastamia varmistaakseen tarkkuuden, tiukkuuden ja vastuullisen kattavuuden nopeasti muuttuvassa tekoälyturvallisuuden maisemassa.