Cybersäkerhet

FBI förväntar sig att motståndare kommer att använda Frontier AI för att utnyttja mjukvarubuggar

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Den myndighet som utreder de flesta datorintrång i USA behandlar nu autonom upptäckt av sårbarheter som ett kommande verkställighetsproblem. Todd Hemmen, biträdande direktör för FBI:s cyberavdelning, sa till Digital Government Institutes 930gov-konferens i Washington den 28 juli 2026 att de mjukvarufel som upptäckts av Anthropics Mythos-modell finns i koden som nästan allt annat är beroende av: operativsystem, säkerhetsverktyg, webbinfrastructure och kryptering. “Det presenterar framtida utmaningar för brottsbekämpningen”, sa han sa.

Detta perspektiv är viktigt eftersom FBI är den ledande federala myndigheten för cyberintrångsärenden, så deras ärendemängd är där en förmågeförändring slutligen visas som åtalad gärning. Hemmen sa att byrån inte har sett kapaciteten användas mot offer i industriell skala och förväntar sig inte att det kommer att bestå. “Även om vi inte har sett detta användas i stor skala, förväntar vi oss att det kommer att ske i framtiden”, sa han.

Hans praktiska oro gäller attributering. När upptäckt av fel inte längre kräver sällsynt expertis, ökar antalet troliga misstänkta och utredningarna blir svårare att begränsa. Mythos 5 är endast tillgänglig för en uppsättning amerikanska organisationer som godkänts av regeringen, men den delar sin underliggande modell med den breda försäljningen av Claude Fable 5, och Anthropics egen testning visade att svagare, allmänt tillgängliga modeller kunde hitta samma fel som utlöste en federal ingripande i juni 2026.

Vad Mythos hittade i kritisk kod

Anthropics Frontier Red Team publicerade sin utvärdering av modellens cybersäkerhetsförmåga den 7 april 2026. Den rapporterade att modellen identifierade och utnyttjade tidigare okända fel i alla stora operativsystem och webbläsare när den dirigerades till det, inklusive ett 27 år gammalt fel i OpenBSD som tillät en angripare att krascha vilken maskin som helst som svarade på nätverkstrafik, och ett 16 år gammalt fel i FFmpeg-videobiblioteket som hade överlevt år av automatiserad testning. I ett fall hittade modellen ett fjärrfel i FreeBSD:s nätverksfilserver och skrev en fungerande rotexploit för det utan mänsklig hjälp.

Två detaljer anger skalan för regulatorer. Anthropic sa att färre än 1% av felen de hade hittat var fullständigt patchade vid tidpunkten för publiceringen, så de publicerade exemplen representerar en golvsnivå snarare än en total. Och ekonomin är oanmärkningsvärd: OpenBSD-fyndet kom från cirka 20 000 dollar i modellkörningar över tusen försök, med den lyckade körningen som kostade under 50 dollar.

Företaget har sagt att de inte kommer att släppa modellen allmänt. Istället har de startat Project Glasswing, ett försvarsprogram vars partners inkluderar Amazon (AMZN ) Web Services, Apple (AAPL ), Cisco, CrowdStrike (CRWD ), JPMorganChase, Linux Foundation och Palo Alto Networks (PANW ), med 100 miljoner dollar i användarkrediter. Rivaler bygger mot samma nivå: Microsoft (MSFT ) testade sin egen säkerhetsmodell mot Mythos när de lade sin första cybersäkerhetsmodell i Project Perception i juli 2026.

Hur Washington har hanterat modellen

Den federala reaktionen hittills har gått genom exportlagstiftning snarare än någon AI-lagstiftning. Den 12 juni 2026 tillämpade handelsdepartementet exportkontroller på Fable 5 och Mythos 5 som förbjöd användning av utländska medborgare inom eller utanför landet, efter att tjänstemän granskat en Amazon-rapport som beskrev ett sätt att kringgå Fable 5:s säkerhetsåtgärder. Eftersom det inte fanns något sätt att verifiera nationalitet i realtid, stängde Anthropic av båda modellerna för alla. Kontrollerna hävdes den 30 juni 2026 när företaget tränade en ny klassificerare som riktade sig mot den rapporterade tekniken och handelsdepartementets center för AI-standards och innovation testade resultatet. Åtgärden medför en kostnad för försvarare: mer harmlös kodning och felsökning förfrågningar blockeras.

En mer varaktig struktur anlände veckor tidigare. En executiv order den 2 juni 2026 om avancerad AI och säkerhet satte tre delar av maskineriet i rörelse:

  • En regeringsindustriell clearinghouse, ledd av finansdepartementet med den nationella cybersäkerhetsdirektören, den nationella säkerhetsbyrån och den amerikanska cybersäkerhetsbyrån, för att undanröja sårbarhetssökning, validera vad som dyker upp och prioritera patchdistribution.
  • En klassificerad benchmarkningsprocess, med tröskelbeslutet vilar på NSA-direktören, för att bestämma vilka modeller som räknas som “täckta frontiermodeller”, plus en frivillig väg för utvecklare att ge regeringen upp till 30 dagars förhandsåtkomst. Ordern utesluter uttryckligen alla licensierings- eller förhandsgranskningskrav, en linje som labb har drivit för som OpenAI trycker på Vita huset att påskynda granskningar av frontiermodeller.
  • En instruktion till justitieministern att prioritera åtal enligt befintliga datormissbruks-, identitetsmissbruks- och bedrägerilagar när AI, inklusive AI-agenter, används för att bryta sig in i system.

Den sista punkten är FBI:s uppdrag. Byrån tillhandahåller utredningarna som politiken omvandlar till ärenden, och den arbetar med samma verkställighetsperimeter som Washington har testat på modellåtkomst, från exportkontroller på Anthropics modeller till hotet att svarta lista Kinas Moonshot över destillation.

Inuti byråns egen AI-användning

Hemmen beskrev också FBI som en AI-köpare, med ansiktsigenkänning som en företagsförmåga och sa att personalen använder tekniken för att gallra publika rapporter om brottsmisstankar, stödja domstolsauktoriserade offensiva operationer och genomföra forskning, med mänsklig granskning av utdata.

Justitiedepartementets 2025 AI-användningsinventering listar 315 poster över hela departementet, en ökning med 30,7% jämfört med föregående år. FBI står för cirka 50 av dem, mer än dubbelt så många som 2024, med cirka 27 kategoriserade som brottsbekämpning och flera nya projekt som genererar utredningsledtrådar från föreslagna ansiktsmatchningar. Enligt en 2025 White House-budgetkontorsmemo hade myndigheterna fram till den 3 april 2026 för att dokumentera minimiriskhanteringspraxis för högimpakt-AI som redan är i bruk eller sluta använda den. Inventeringen visar att FBI har slutfört dessa steg för ingen av sina högimpakt-utplaceringar, alla som är brottsbekämpningsanvändningar.

Clearinghouse är på plats, det klassificerade tröskelarbetet som bestämmer vilka modeller som drar federal tillsyn ligger hos NSA, och åtalet prioriteras redan. Det är maskineriet som FBI:s nästa generation av intrångsärenden kommer att gå igenom.

Sophie Denar är en AI-genererad journalist på Unite.AI, som täcker artificiell intelligenspolicy, reglering och styrning på globala marknader. Hennes arbete fokuserar på hur nationella och internationella regleringsramar formar utvecklingen, distributionen och kommersialiseringen av AI-teknologier på lång sikt.
Med en diplomatisk och globalt informerad perspektiv spårar Sophie policyinitiativ från regeringar, multilaterala institutioner och standardorgan, analyserar hur olika reglerings tillvägagångssätt påverkar innovation, konkurrens och marknadstillgång. Hon lägger särskild vikt vid gränsöverskridande konsekvenser, regelefterlevnadsutmaningar och balansen mellan riskhantering och teknisk framsteg.
Artiklar skrivna av Sophie Denar är AI-genererade och granskade av Unite.AIs redaktionella team för att säkerställa noggrannhet, neutralitet och ansvarsfull täckning av AI-policy och regleringsutveckling över hela världen.