Η Microsoft βρίσκεται αντιμέτωπη με μια πρωτοφανή κρίση ασφαλείας, καθώς η τεχνητή νοημοσύνη ανακαλύπτει ευπάθειες στον κώδικά της ταχύτερα από όσο οι μηχανικοί της προλαβαίνουν να τις διορθώσουν. Μέσω του Project Glasswing, το νέο μοντέλο Claude Mythos της Anthropic αποκάλυψε εκατοντάδες κενά ασφαλείας σε πλατφόρμες όπως το SharePoint. Το TechNoid αναλύει πώς αυτή η εξέλιξη αλλάζει για πάντα την κυβερνοασφάλεια και γιατί το παραδοσιακό patching θεωρείται πλέον ξεπερασμένο.
- To πειραματικό μοντέλο Claude Mythos Preview της Anthropic εντόπισε εκατοντάδες ευπάθειες στο λογισμικό της Microsoft σε χρόνο-ρεκόρ.
- Η τεχνητή νοημοσύνη δεν βρίσκει απλώς μεμονωμένα bugs, αλλά δημιουργεί αυτόματα συνδυαστικές αλυσίδες επιθέσεων (exploit chains) από χαμηλής σοβαρότητας σφάλματα.
- Η Microsoft αναγκάστηκε να εκδώσει πάνω από 600 patches τον Ιούλιο, επιβεβαιώνοντας ότι οι παραδοσιακές διαδικασίες επιδιόρθωσης αδυνατούν να παρακολουθήσουν τον ρυθμό της AI.
Πώς το Claude Mythos άλλαξε τους κανόνες στο bug hunting
Η αποκάλυψη που έφερε στη δημοσιότητα το ερευνητικό δημοσιογραφικό μέσο ProPublica αποτύπωσε μια δραματική αλλαγή συσχετισμών στον τομέα της κυβερνοασφάλειας. Στο πλαίσιο μιας απόρρητης συνεργασίας με την ονομασία Project Glasswing, η Microsoft χρησιμοποίησε το ακυκλοφόρητο μοντέλο AI της Anthropic, με την κωδική ονομασία Claude Mythos Preview, για να σαρώσει τον πηγαίο κώδικα των προϊόντων της.
Τα αποτελέσματα εξέπληξαν ακόμη και τα στελέχη στο Ρέντμοντ. Το Claude Mythos δεν λειτούργησε όπως τα κλασικά εργαλεία στατικής ανάλυσης κώδικα, τα οποία παράγουν εκατοντάδες ψευδώς θετικά αποτελέσματα. Αντίθετα, “κατανόησε” την αρχιτεκτονική του λογισμικού και εντόπισε δομικές ατέλειες που θα απαιτούσαν μήνες χειροκίνητου penetration testing από ανθρώπους ερευνητές.
Το SharePoint στο στόχαστρο και ο εφιάλτης των exploit chains
Η σοβαρότητα της κατάστασης έγινε εμφανής όταν το σύστημα εφαρμόστηκε πάνω στο Microsoft SharePoint. Μόνο κατά τη διάρκεια του Απριλίου, το Mythos εντόπισε 90 κρίσιμες (critical) και 141 σημαντικές (important) ευπάθειες. Η ροή των ευρημάτων συνεχίστηκε με ακόμη μεγαλύτερη ένταση το πρώτο δεκαπενθήμερο του Μαΐου.
Το πραγματικό πρόβλημα, ωστόσο, δεν είναι ο απόλυτος αριθμός των σφαλμάτων, αλλά ο τρόπος που το AI τα αξιολογεί. Όπως σημείωσε ο Vinh Nguyen, πρώην επικεφαλής τεχνητής νοημοσύνης της υπηρεσίας NSA και νυν σύμβουλος της Anthropic, η τεχνητή νοημοσύνη έχει την ικανότητα να συνδέει τέσσερις ή πέντε “χαμηλής επικινδυνότητας” ευπάθειες σε μία ενιαία αλυσίδα εκμετάλλευσης (exploit chain). Έτσι, σφάλματα που οι μηχανικοί θα προσπερνούσαν, μετατρέπονται αυτομάτως σε καταστροφικά zero-day exploits.
Ο Ιούλιος των 600 patches και η κατάρρευση του παραδοσιακού patching
Η πίεση στους μηχανικούς της εταιρείας αντικατοπτρίζεται πλήρως στις μηνιαίες ενημερώσεις ασφαλείας (Patch Tuesday). Τον Ιούνιο, η εταιρεία δημοσίευσε διορθώσεις για περισσότερες από 200 ευπάθειες — αριθμός που αποτελούσε ρεκόρ. Μόλις έναν μήνα μετά, τον Ιούλιο, ο αριθμός αυτός εκτοξεύθηκε σε περισσότερες από 600 διορθώσεις σε μία και μόνο ενημέρωση.
Η διορία της 31ης Μαΐου που αναφέρθηκε στις εσωτερικές συσκέψεις αποκάλυψε τον μεγαλύτερο φόβο της βιομηχανίας: το παράθυρο αποκλειστικότητας. Όσο το Claude Mythos παρέμενε στα χέρια ελάχιστων ερευνητών, η Microsoft είχε το πλεονέκτημα. Από τη στιγμή όμως που ανάλογα μοντέλα θα γίνουν προσβάσιμα σε κακόβουλους δρώντες, η ανακάλυψη και η εκμετάλλευση ευπαθειών θα γίνονται σχεδόν ταυτόχρονα.
| Παράμετρος | Παραδοσιακή Μέθοδος (Human Bug Hunting) | Εποχή AI (Claude Mythos) |
|---|---|---|
| Ταχύτητα Εντοπισμού | Εβδομάδες/Μήνες ανά ευπάθεια | Δεκάδες κρίσιμα bugs ανά ημέρα |
| Αξιολόγηση Κινδύνου | Μεμονωμένη εξέταση κάθε bug (CVSS score) | Αυτόματη σύνθεση Exploit Chains |
| Μηνιαία Patches (Microsoft) | 50 – 100 διορθώσεις κατά μέσο όρο | 600+ διορθώσεις σε ένα Patch Tuesday |
Γιατί η ασφάλεια λογισμικού περνά σε εποχή “AI vs AI”
Η παραδοσιακή προσέγγιση της κυβερνοασφάλειας στηριζόταν στην υπόθεση ότι οι αμυνόμενοι έχουν το χρόνο να αξιολογήσουν και να ιεραρχήσουν τις απειλές. Η εμφάνιση μοντέλων όπως το Claude Mythos διαλύει αυτή την αυταπάτη. Όταν ένα σύστημα AI μπορεί να παράγει εκατοντάδες έτοιμα σενάρια επιθέσεων σε λίγες ώρες, η ανθρώπινη παρέμβαση στη διαδικασία του patching μετατρέπεται σε στενωπό (bottleneck).
Στο εξής, καμία εταιρεία ανάπτυξης λογισμικού δεν θα μπορεί να βασίζεται μόνο σε ανθρώπους μηχανικούς για το κλείσιμο των τρυπών ασφαλείας. Η επιδιόρθωση του κώδικα (automated patching) θα πρέπει να αυτοματοποιηθεί πλήρως μέσω AI, δημιουργώντας έναν κλειστό βρόχο όπου η τεχνητή νοημοσύνη θα εντοπίζει το σφάλμα και θα παράγει αυτόματα το αντίστοιχο patch πριν την ευρεία κυκλοφορία του.
Η άποψή μας στο TechNoid
Εμείς στο TechNoid θεωρούμε ότι το περιστατικό με το Claude Mythos και τη Microsoft δεν είναι απλώς ένα τεχνικό επεισόδιο, αλλά το σημείο καμπής για όλη τη βιομηχανία τεχνολογίας. Η τακτική του να κρύβουμε τις ευπάθειες πίσω από καθυστερήσεις και “ελεγχόμενες” ενημερώσεις πέθανε. Αν οι εταιρείες λογισμικού δεν ενσωματώσουν αυτόματα συστήματα AI επιδιόρθωσης κώδικα στις γραμμές παραγωγής τους (CI/CD pipelines), οι κυβερνοεπιθέσεις θα φτάσουν σε επίπεδα που καμία επιχείρηση δεν θα μπορεί να διαχειριστεί. Η εποχή όπου ο άνθρωπος προγραμματιστής έγραφε το patch με το πάσο του έχει περάσει ανεπιστρεπτί.
Συχνές Ερωτήσεις για το Claude Mythos και την Ασφάλεια Λוגισμικού
Τι είναι το Claude Mythos Preview της Anthropic;
Είναι ένα εξειδικευμένο, πειραματικό μοντέλο τεχνητής νοημοσύνης σχεδιασμένο να αναλύει πηγαίο κώδικα και να εντοπίζει σύνθετα κενά ασφαλείας με ταχύτητα πολύ μεγαλύτερη από τους ανθρώπους ερευνητές.
Τι ήταν το Project Glasswing της Microsoft;
Ήταν ένα εσωτερικό πρόγραμμα της Microsoft σε συνεργασία με την Anthropic, με στόχο τη δοκιμή του Claude Mythos πάνω στον κώδικα της εταιρείας για τον εντοπισμό άγνωστων ευπαθειών (zero-days).
Πόσα bugs βρέθηκαν στο Microsoft SharePoint;
Μέσα στον Απρίλιο μόνο, το Claude Mythos εντόπισε 90 κρίσιμες και 141 σημαντικές ευπάθειες στο SharePoint, ενώ εκατοντάδες ακόμη αποκαλύφθηκαν τον Μαΐου.
Τι είναι το “Exploit Chain” και γιατί το AI το κάνει πιο επικίνδυνο;
Exploit chain είναι ο συνδυασμός πολλαπλών μικρών σφαλμάτων για την πραγματοποίηση μιας μεγάλης επίθεσης. Το AI μπορεί να συνδέσει αυτόματα ασήμαντα bugs που οι άνθρωποι θα αγνοούσαν, μετατρέποντάς τα σε κρίσιμες απειλές.
Γιατί η Microsoft ανησυχούσε για την ημερομηνία της 31ης Μαΐου;
Επειδή μέχρι τότε είχε αποκλειστική πρόσβαση στο μοντέλο. Μετά τη διάθεση παρόμοιων εργαλείων στο κοινό, οι επιτιθέμενοι θα μπορούσαν να βρουν τα ίδια ακριβώς bugs την επόμενη κιόλας ημέρα.
Πόσες διορθώσεις εξέδωσε η Microsoft τον Ιούλιο;
Η Microsoft δημοσίευσε ενημερώσεις ασφαλείας για περισσότερες από 600 ευπάθειες σε ένα μόνο Patch Tuesday, καταρρίπτοντας κάθε προηγούμενο ρεκόρ στην ιστορία της.
Πώς αλλάζει η κυβερνοασφάλεια με την είσοδο της τεχνητής νοημοσύνης;
Η παραδοσιακή χειροκίνητη επιδιόρθωση ακυρώνεται. Οι εταιρείες αναγκάζονται πλέον να χρησιμοποιούν AI όχι μόνο για τον εντοπισμό σφαλμάτων αλλά και για την αυτόματη δημιουργία και εφαρμογή διορθώσεων (AI-driven patching).
- Για περισσότερα νέα γύρω από τις εξελίξεις στην τεχνητή νοημοσύνη και την ασφάλεια δικτύων, περιηγηθείτε στο sitemap ειδήσεων του TechNoid.

