Enterprise11 хв29 липня 2026 р.

Агенти зламали шифрування: що бізнес має знати про Mythos від Anthropic

Claude Mythos знайшов вразливості в HAWK і AES швидше за людей. Що це означає для корпоративної безпеки та які системи під загрозою вже сьогодні.

Агенти зламали шифрування: що бізнес має знати про Mythos від Anthropic

Кілька тижнів тому Anthropic оголосила те, про що криптографи вже давно попереджали в теорії, але до чого ніхто не був готовий на практиці: Claude Mythos — нова AI-модель компанії — самостійно знайшла математичні вразливості в алгоритмах шифрування, які захищають увесь сучасний інтернет. Не баги в коді, не людські помилки в імплементації — а слабкості в самих математичних основах. Це не черговий звіт про кібератаку. Це зміна правил.

Що саме зробив Mythos — і чому це важливо

Anthropic описала два конкретні відкриття. Перше: Mythos знайшов покращений метод атаки на HAWK — постквантову схему цифрових підписів, яка наразі проходить відбір у NIST як потенційний федеральний стандарт США. За даними Anthropic, модель виявила раніше невідому математичну симетрію у базовій решітчастій структурі HAWK і використала її для відновлення ключів шифрування швидше, ніж будь-який відомий метод. Конкретніше: вартість атаки на найменший ключ впала з 2⁶⁴ до 2³⁸ операцій — ефективний захисний рівень схеми скоротився вдвічі.

Друге відкриття стосується AES — шифру, прийнятого NIST ще у 2001 році і донині найпоширенішого стандарту для захисту даних у транзиті. Mythos розробив нову математичну техніку, яку дослідники назвали "Möbius Bridge", і прискорив атаку на семираундову версію AES у 200–800 разів порівняно з рекордом, встановленим криптографами у 2013 році.

Обидва результати модель отримала переважно автономно. Як повідомила Anthropic, один дослідник компанії протягом тижня разом з Claude розробив атаку на HAWK, а інший побудував scaffold, що дозволив Mythos самостійно — без подальшого втручання людини — виявити атаку на AES. Кожен із результатів коштував приблизно $100 000 у вартості API-запитів, а кілька сотень людино-годин знадобилося лише для того, щоб підтвердити: так, знахідка реальна.

Чому це не "просто дослідження"

Anthropic чітко зазначає: обидва відкриття не загрожують виробничим системам прямо зараз. HAWK ще не розгорнутий у продакшені, а атака на AES працює лише проти семираундової дослідницької версії, а не повного шифру з десятьма раундами. Але сама логіка змінилася.

До Mythos криптоаналіз — процес пошуку слабкостей в алгоритмах — займав роки роботи найкращих математиків планети. Зараз Mythos знайшов ідею для атаки на AES за кілька днів. Anthropic зізналася: дослідники компанії витратили кілька сотень годин, щоб лише зрозуміти математику, яку модель запропонувала, — і переконатися, що вона коректна. Машина зробила прорив, а люди навздогін перевіряли чи не помилилися.

Для бізнесу це означає одне: той запас часу, який раніше існував між "теоретичною вразливістю" і "реальною загрозою", різко скорочується.

Масштаб загрози: що вже під ударом

Паралельно з криптографічними відкриттями Mythos демонструє здатності, які ще кілька місяців тому здавалися б фантастикою. Як повідомляє Anthropic, у ході внутрішнього тестування модель знайшла вразливості в кожній великій операційній системі та кожному великому браузері. За два тижні після обмеженого релізу Mozilla оголосила, що знайшла й закрила 271 вразливість у Firefox — саме за допомогою Mythos.

Anthropic також провела тест на 100 відомих CVE-уразливостях ядра Linux, зафіксованих у 2024–2025 роках. Модель відфільтрувала 40 потенційно придатних для експлуатації — і більш ніж половину з них успішно перетворила на робочі привілейовані експлойти, написавши кожен повністю автономно, після єдиного початкового запиту.

За даними дослідників Turing Institute, понад 45% виявлених вразливостей у великих організаціях залишаються незакритими протягом 12 місяців. Тепер до цього бекологу додається новий вимір: вразливості, яких люди ще не знайшли, але AI уже може.

Кого це стосується прямо зараз

Корпоративний ризик — не абстракція. Алгоритм HAWK розглядається для захисту цифрових підписів у фінансових транзакціях, державних системах і блокчейн-рішеннях. AES захищає HTTPS-трафік — тобто буквально кожну корпоративну комунікацію, кожен API-виклик між вашими сервісами, кожну сесію у SaaS-продукті, яким користується ваша команда.

Чинне повне шифрування AES атака Mythos не зламує — це принципово важливо розуміти. Але логіка ситуації інша: якщо AI-модель за $100 000 API-витрат знаходить те, що математики не бачили роками, то питання "коли хтось застосує подібний підхід проти нас?" стає не параноєю, а операційним ризиком.

Project Glasswing: як Anthropic відповідає на ризики, які сам створив

Anthropic не просто опублікувала результати — вона сформувала консорціум Project Glasswing, у якому, за наявними даними, беруть участь AWS, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorgan Chase, Microsoft і Nvidia, а пізніше до них приєдналися НАТО та Агентство з кібербезпеки ЄС (ENISA).

Мета консорціуму — надати Mythos до рук тих, хто може використати його для захисту, перш ніж подібні можливості з'являться у менш відповідальних гравців. Доступ до моделі обумовлений жорсткими вимогами безпеки; широкому ринку Mythos залишається недоступним, оскільки Anthropic відкрито вказує: потенціал для масштабних AI-кібератак занадто серйозний.

Anthropic також розробила CryptanalysisBench — набір із 191 задачі на злом шифрів, переважно з конкурсів NIST. Mythos 5 вирішив 85,7% задач із відомими рішеннями. Для порівняння: найслабша модель у тесті впоралася з 65,3%. Це не просто перевага — це інша ліга.

Що це означає для корпоративного ландшафту

Anthropic попередила: протягом 6–12 місяців інші компанії, швидше за все, матимуть моделі зіставних можливостей — і деякі з них можуть випустити їх без аналогічних захисних механізмів. Це не прогноз аналітиків, це оцінка самої Anthropic щодо власних конкурентів.

Для керівника бізнесу це означає конкретну часову рамку: не "колись у майбутньому", а приблизно протягом наступного року середовище загроз може змінитися якісно. Компанії, які не почали аудит своєї криптографічної інфраструктури зараз, ризикують опинитися в ситуації, коли зміни доведеться робити в авральному режимі.

Практична карта ризиків: що переглянути вже зараз

Хороша новина: обидва відкриття Mythos дають бізнесу час на підготовку, а не змушують негайно все перебудовувати. Погана новина: цей час обмежений — і більшість компаній витрачають його не так, як треба.

Ось на що варто звернути увагу в першу чергу.

Інвентаризація криптографії. Менеджмент рідко знає, де саме і які алгоритми шифрування використовуються всередині компанії. Як зазначила Елен Бем, старший віцепрезидент з AI-стратегії у Keyfactor, у коментарі для CyberScoop, відкриття Anthropic підкреслює необхідність для організацій "мати видимість того, де криптографія знаходиться всередині підприємства, до яких бізнес-систем і процесів вона підключена." Без цього аудиту будь-яка подальша робота — наосліп.

Постквантова готовність. Якщо HAWK переглядатиметься або відхилятиметься NIST через знахідку Mythos, це вплине на вибір стандартів для компаній, які вже планують міграцію. Великобританський NCSC опублікував дорожню карту з переходом критичних секторів на постквантову криптографію до 2035 року; Євросоюз встановив орієнтир 2030 року. Компанії, що тільки починають цей шлях зараз, ще встигають зробити його впорядкованим.

Швидкість тріажу. Одна з найбільш недооцінених проблем — не відсутність виявлених вразливостей, а неспроможність їх обробити. Як показує практика на основі даних Anthropic, бекологу тріажу, що раніше вимагав трьох місяців роботи SOC-команди, AI-інструмент може закрити за тиждень. Це змінює розрахунок: не "скільки у нас вразливостей", а "чи встигаємо ми їх закривати швидше, ніж хтось їх знаходить".

Для малого і середнього бізнесу — специфічний ризик

Великі корпорації мають доступ до Project Glasswing або принаймні ресурси для внутрішнього аудиту. Малий і середній бізнес — здебільшого ні. При цьому вони масово використовують ті самі SaaS-продукти, ті самі хмарні провайдери, ті самі бібліотеки. Ризик не менший, просто менш видимий.

Мінімальний кроковий план: переглянути, які криптографічні бібліотеки використовуються у ваших продуктах або вендорами, яким ви довіряєте критичні дані; уточнити у ключових постачальників їхній PQC-план; і вже зараз формувати в команді розуміння, що питання "чи є в нас вразливості" трансформується в питання "як швидко ми їх знаходимо і закриваємо".

Коли ви маєте прозору відповідь на ці питання — це не просто безпека. Це відчуття реального контролю над бізнесом, а не постійне керування в режимі "а раптом щось".

Чого бізнес не повинен робити: типові помилки

Перша помилка — зарано розслабитися через формулювання "не загрожує виробничим системам прямо зараз". Це не означає "безпечно назавжди". Це означає "є час підготуватися" — і цей час не безкінечний.

Друга помилка — вважати, що відповідальність повністю лежить на IT-відділі. Рішення про міграцію криптографічних стандартів — це рішення про бюджети, пріоритети, вендорів і терміни. Це рівень COO і CEO, не лише CISO.

Третя помилка — чекати на регулятора. Anthropic сама попередила: інші гравці ринку можуть випустити моделі зіставних можливостей без аналогічних обмежень. Регулятори відреагують — але реактивно і з запізненням. Бізнес, який формує власну позицію зараз, матиме перевагу — не тому що він "правильний", а тому що буде готовий.

Четверта помилка — ігнорувати тему у комунікації з інвесторами та радою директорів. Сьогодні питання "як ви управляєте криптографічними ризиками в епоху AI" стає частиною стандартного due diligence. Керівники, які здатні дати чітку, структуровану відповідь — з картою залежностей, планом PQC і розумінням векторів загрози — виглядають інакше, ніж ті, хто вперше чує про Mythos на борд-зустрічі. Це не деталь — це різниця між "ризиковим активом" і "довіреним лідером" в очах інвесторів.

Ширший контекст: куди рухається AI у безпеці

Відкриття Mythos не стоять осторонь — вони частина більшого зсуву. Ще у 2025 році дослідницька організація AISLE задокументувала знахідку 15 CVE в OpenSSL (включно з 12 з 12 вразливостей в одному релізі безпеки, деякі з яких існували більше 25 років) та понад 180 CVE в 30+ проектах у сферах криптографії, middleware та прикладного рівня.

Це новий стандарт: AI-системи тепер не просто допомагають знаходити баги — вони здатні вести криптоаналіз на рівні, що раніше вимагав команди провідних фахівців і кількох років роботи. Як написала Anthropic у своєму зверненні до спільноти, "спільнота кібербезпеки зараз стикається з тим фактом, що мовні моделі здатні виявляти так багато помилок, що стандартні людські процеси — тріаж, перевірка, виправлення — не встигають."

Це не заклик до паніки — це заклик до системного мислення. Компанії, які вже зараз перебудовують підхід до безпеки від реактивного до проактивного — з чітким реєстром криптографічних залежностей, автоматизованим моніторингом і планом PQC — отримують щось більше за захист. Вони отримують передбачуваність: знають, де їхні слабкі місця, знають план їх усунення, і не залежать від того, хто виявить ці слабкості першим — дружній дослідник чи ворожий актор.

Про підхід до безпечного розгортання AI-агентів у корпоративному середовищі докладніше — у матеріалі Автономний злом Hugging Face: чому керівнику важливо розуміти ризики AI-агентів. А якщо вас цікавить контекст блокування та повернення моделей Anthropic — читайте Anthropic повернула Claude Fable 5 і Mythos 5: що це означає для вашого бізнесу після блокування через кібербезпеку.


FAQ

Чи зламав Mythos реальне шифрування, яке використовується зараз? Ні — і це принципово важливо розуміти. Anthropic чітко повідомляє: обидва відкриття не впливають на виробничі системи сьогодні. HAWK ще не стандартизований, а атака на AES працює лише проти семираундової дослідницької версії шифру, тоді як у реальних системах використовується повна десятираундова версія. Проте сам факт, що AI знайшла ці вразливості швидше за людей, змінює логіку оцінки ризиків на майбутнє.

Чи доступний Claude Mythos для бізнесу? Anthropic свідомо не виводить Mythos у відкритий доступ через побоювання щодо зловживань. Доступ отримали лише учасники консорціуму Project Glasswing — переважно великі технологічні компанії та агентства кібербезпеки зі строгими вимогами безпеки. Для більшості бізнесів Mythos залишається недоступним напряму, хоча його вплив на стандарти безпеки вже відчувається через дії великих вендорів.

Що малому та середньому бізнесу робити прямо зараз у відповідь на відкриття Mythos? Три практичних кроки: провести інвентаризацію того, які криптографічні бібліотеки й алгоритми використовуються у вашій інфраструктурі та у ваших ключових SaaS-вендорів; запитати у критичних постачальників про їхній план переходу на постквантові стандарти; і переосмислити процес тріажу вразливостей — не як разову перевірку, а як операційний процес із вимірюваними метриками швидкості реакції.


Знахідки Mythos — це не привід зупинити бізнес і чекати. Це привід витратити наступні кілька тижнів на те, щоб перейти від інтуїтивного відчуття "у нас все добре" до конкретного розуміння того, де саме стоїть ваш криптографічний захист і що відбудеться, якщо завтра з'явиться модель, подібна до Mythos, але без обмежень Anthropic.

Як ви зараз оцінюєте рівень видимості криптографічних залежностей у вашій компанії — і чи є в команді хтось, хто може дати чітку відповідь на це питання? Напишіть у коментарях або зверніться до нас напряму — це саме той тип розмови, яка варта початку зараз.

Є питання? Запитайте AI-агента прямо зараз

Відповідає за секунди, знає все про наші послуги та допоможе розібратися у вашій ситуації