Un breve rapporto ha richiamato l’attenzione sul presunto modello di Anthropic per la ricerca delle vulnerabilità, Mythos, descrivendolo come particolarmente capace nel ragionamento matematico e nell’individuazione di bug. Il rapporto collega inoltre tali capacità a una vulnerabilità che, secondo quanto riferito, sarebbe oggetto di attacchi attivi.
Tuttavia, il materiale disponibile non fornisce dettagli tecnici sul difetto segnalato, inclusi il prodotto interessato, l’identificativo della vulnerabilità, il livello di gravità, il metodo di sfruttamento o prove di compromissioni nel mondo reale. Non descrive inoltre l’architettura di Mythos, i risultati delle valutazioni, lo stato di distribuzione o se il sistema sia stato coinvolto nell’identificazione del problema.
Ricerca di vulnerabilità assistita dall’IA
I sistemi di IA vengono sempre più valutati per attività quali revisione del codice, analisi degli exploit, reverse engineering, supporto al fuzzing e triage delle vulnerabilità. Solide capacità di ragionamento matematico e logico possono risultare utili in questi ambiti, in particolare quando i ricercatori devono analizzare comportamenti complessi dei programmi, implementazioni crittografiche o i vincoli necessari per innescare un difetto.
Allo stesso tempo, le affermazioni sugli strumenti automatizzati per l’individuazione di bug dovrebbero essere valutate con attenzione. Le valutazioni utili includono in genere benchmark riproducibili, informazioni sui falsi positivi, l’ambito della revisione umana e una chiara spiegazione del fatto che un problema scoperto fosse precedentemente sconosciuto e sia stato divulgato responsabilmente.
Considerazioni difensive
- Monitorare gli avvisi dei fornitori e database di vulnerabilità affidabili per informazioni confermate sui difetti sfruttati attivamente.
- Assegnare priorità all’applicazione delle patch in base allo sfruttamento confermato, all’esposizione e alla criticità delle risorse.
- Utilizzare controlli compensativi, quali segmentazione della rete e monitoraggio, quando le patch non possono essere applicate immediatamente.
- Convalidare le segnalazioni di sicurezza generate dall’IA mediante la revisione di esperti umani prima di prendere decisioni di correzione o divulgazione.
Fino alla disponibilità di ulteriori informazioni tecniche o di una dichiarazione ufficiale, le affermazioni riguardanti Mythos e il presunto sfruttamento attivo dovrebbero essere considerate non verificate.
