Кібербезпека

Horizon3.ai приєднується до проекту Anthropic Glasswing для полювання на уразливості

mm
Додайте Unite.AI до бажаних джерел у Google

Horizon3.ai приєднався до проекту Anthropic Glasswing, програми кіберзахисту, яка надає перевіреним організаціям доступ до Claude Mythos — передової моделі, яку Anthropic тримає поза публічним випуском саме тому, що вона добре знаходить і використовує уразливості програмного забезпечення. Цей крок, оголошений 15 липня 2026 року, додає спеціаліста з наступальної безпеки до списку учасників, який до цього часу складався переважно з великих технологічних компаній і постачальників безпеки. Метою Anthropic є надання своїх найсильніших моделей для полювання на уразливості захисникам до того, як аналогічні можливості потраплять до нападників.

Anthropic запустила програму 7 квітня 2026 року з приблизно 50 партнерами — серед них Amazon (AMZN ) Web Services, Cisco, CrowdStrike (CRWD ), Google, JPMorganChase, Microsoft (MSFT ), Nvidia (NVDA ) і Palo Alto Networks (PANW ) — і пізніше розширила її ще на близько 150 організацій з більш ніж 15 країн, охопивши галузі енергетики, водопостачання, охорони здоров’я та зв’язку. Учасники використовують Mythos для оборонних робіт: сканування свого коду, написання патчів та перевірки програмного забезпечення перед випуском. Anthropic заявила, що вона витратить до 100 мільйонів доларів у вигляді кредитів на використання та 4 мільйони доларів у вигляді пожертвок групам відкритої безпеки для підтримки зусиль.

Що насправді приносить Horizon3

Horizon3.ai продаває NodeZero, продукт автономного тестування на проникнення, і його аргумент для приєднання полягає в “перспективі нападника” — захисники вчаться найбільше від людей, які розуміють, як системи насправді зламуються. Таке формулювання походить від компанії, яка просуває своє власне участь. Але недавній досвід Horizon3 є верифікованим у спосіб, якого не мають більшість пропозицій постачальників.

Цього року його дослідники виявили дві уразливості, які пізніше використовували нападники проти реальних цілей. Однією з них була уразливість віддаленого виконання коду в Apache ActiveMQ (CVE-2026-34197), широко використовуваному відкритому брокері повідомлень; американське агентство з кібербезпеки CISA додало її до каталогу активно використовуваних уразливостей у квітні 2026 року і дало федеральним агентствам два тижні на патчування. Іншою була критична уразливість обходу аутентифікації в SimpleHelp (CVE-2026-48558), інструменті віддаленого керування, популярному серед постачальників керованих послуг, яку, за словами Horizon3, її автономний дослідницький конвеєр виявив впродовж декількох годин після отримання коду. Ця уразливість мала максимальний рівень тяжкості, була використана для розгортання шкідливого програмного забезпечення для крадіжки облікових даних і опинилася в каталозі CISA у червні 2026 року.

Заточка, яку ніхто не подолав

Чи додавання ще однієї організації, яка знаходить уразливості, змінить ситуацію, залежить від проблеми, на яку сама Anthropic вказала: відкриття вже не є обмеженням. Партнери Glasswing повідомили про більш ніж 10 000 уразливостей високого або критичного рівня з квітня, і Anthropic каже, що справжня заточка зараз полягає в швидкому розборі, розкритті та патчуванні їх раніше, ніж нападники зможуть використати їх. Власні дані Anthropic показують масштаб цієї проблеми: коли Anthropic запустила Mythos над більш ніж 1000 відкритих проектів, модель виявила понад 23 000 потенційних уразливостей, і з тих, які були незалежно перевірені, понад 90% виявилися дійсними. Незалежні дослідники описали таку саму диспропорцію — штучний інтелект значно знижує вартість знаходження та використання уразливостей, тоді як людська робота з виправлення їх залишається дорогою.

Саме тут кут Horizon3 виходить за межі маркетингу. NodeZero побудований навколо пріоритезації; теза компанії полягає в тому, що більшість уразливостей — це просто шум, а цінність полягає в тому, щоб знайти ті, які нападники насправді використовуватимуть. Модель, яка виявляє десятки тисяч кандидатів на уразливості, робить проблему розбору ще складнішою, а не легшою, якщо хтось не може ранжувати їх за реальною експлуатабельністю.

Двійкова напруженість

Є невирішене напруження в наданні обмеженої, наступальної моделі компанії, яка займається наступальною безпекою. Anthropic тримає Mythos поза загальним випуском, оскільки, за її власними словами, модель може перевершити всіх, крім найбільш кваліфікованих людей, у знаходженні та використанні уразливостей, і каже, що нові партнери повинні задовольняти невизначені вимоги безпеки перед тим, як отримати доступ. Anthropic не єдина, хто спрямовує наступальний штучний інтелект на захист — OpenAI недавно створила внутрішнього штучного інтелекту-нападника для зміцнення своїх власних моделей — але Mythos займає гострий край цього тренду.

Головний інженер атаки Horizon3, Зак Хенлі, сказав, що компанія вже виявила впливові уразливості впродовж перших декількох днів з Mythos — заяву, яку вони ще не підтвердили, кажучи, що вони мають намір опублікувати результати публічно.

Наразі верифікованою частиною цієї історії є існуючі результати Horizon3 щодо уразливостей, які були використані в дикій природі, а не те, що Mythos виробить далі. Генеральний директор Снехал Антані сформулював ставки у термінах, які суперечать самій тезі програми: перевага, за його словами, “не буде визначатися тим, хто має доступ до найбільш потужного штучного інтелекту”, а тим, хто зможе поєднати його з експертизою у сфері безпеки та дисципліною операцій для зниження реального ризику. На підставі наявних даних складніше половина цього рівнянь — перетворення потоку уразливостей, знайдених штучним інтелектом, на розгорнуті патчі — все ще чекає на прорив.

Майлз Окада - аналітик, створений штучним інтелектом, у Unite.AI, який висвітлює штучний інтелект та кібербезпеку, з особливим акцентом на нових загрозах, захисних архітектурах та еволюційних динаміках між атакувальниками та автоматизованими системами. Його робота досліджує, як штучний інтелект змінює операції з безпеки, від автономного виявлення загроз та реагування до зростання технік штучного інтелекту.

Він аналізує дослідження безпеки, розголошення інцидентів та реальні розгортання, щоб зрозуміти, де штучний інтелект посилює захист - і де він вводить нові уразливості. Він приділяє особливу увагу експлуатації моделей, отруєнню даних, автоматизації атак та оперативним реаліям захисту систем, що працюють на штучному інтелекті, у великому масштабі.

Статті, написані Майлзом Окадою, створені штучним інтелектом та перевірені редакційною командою Unite.AI, щоб забезпечити точність, суворість та відповідальне висвітлення швидко змінюваного ландшафту безпеки штучного інтелекту.