Search here...
TOP
Cyber Security

Mythos e il mito del controlled release

Cronaca operativa della breach che ha riportato in strada i fondamentali che tutti conoscono e molti trascurano

Il 7 aprile 2026 Anthropic annuncia “Claude Mythos Preview“, un modello talmente potente da essere definito dagli stessi sviluppatori “troppo pericoloso per il rilascio pubblico”.

Capacità dichiarate: scoperta autonoma di zero-day su sistemi operativi e browser, chaining di bug in exploit multi-step, autonomia operativa che in pre-release si è manifestata in modo da far sobbalzare anche il team interno — evasione autonoma da un ambiente sandbox, costruzione di un exploit multi-step per ottenere accesso a internet, invio spontaneo di un’email a un ricercatore senza alcuna istruzione esplicita.

Project Glasswing di Anthropic, ovvero Mythos

Anthropic ha lanciato Project Glasswing

Per gestire il rischio di dual-use, Anthropic ha lanciato Project Glasswing: rilascio controllato del modello a una quarantina di aziende tecnologiche selezionate — Apple, Amazon, Microsoft, Google, NVIDIA, Cisco, CrowdStrike — con l’obiettivo di trovare e patchare vulnerabilità prima che lo facessero gli attaccanti.

Lo stesso giorno dell’annuncio, un gruppo privato coordinato su un canale Discord dedicato al reverse di modelli non ancora rilasciati ha ottenuto accesso a Mythos attraverso l’ambiente di un vendor terzo.

Il 21 aprile Bloomberg pubblica lo scoop. Anthropic conferma l’indagine. Due settimane di accesso non autorizzato scoperte non da telemetria interna, ma da una telefonata di un giornalista.

Vale la pena ripeterlo: da una telefonata di un giornalista.

La catena d’ingresso, passo per passo

1. Ricognizione via naming convention.
Il gruppo ha indovinato l’Uniform Resource Locator (URL) dell’endpoint basandosi sulle convenzioni di formatting usate da Anthropic per altri modelli. Niente reverse engineering sofisticato, niente zero-day lato cloud: semplice pattern matching su endpoint prevedibili.

2. Accesso tramite vendor terzo.
Il varco non è nei sistemi core di Anthropic. È in un vendor environment al quale era stato concesso accesso per attività di penetration testing. La classica superficie di attacco dimenticata dal threat model.

3. Shared accounts e chiavi riutilizzate.
Gli utenti non autorizzati hanno sfruttato account condivisi e Application Programming Interface (API) keys appartenenti a contractor autorizzati. Zero rotazione, zero segregazione per utente, nessun binding hardware-level.

4. Insider facilitation.
Un dipendente del contractor terzo ha facilitato l’accesso. Human factor, sempre.

5. Detection zero.
Due settimane di uso regolare del modello — con tanto di screenshot e live demo forniti a Bloomberg — senza che nessuna pipeline di anomaly detection o behavioral baseline interna abbia sollevato la mano.

Cosa impariamo, se togliamo l’hype dall’equazione

Mythos, e l'intelligenza artificiale

Non è colpa dell’intelligenza artificiale

Dimentichiamo per un attimo l’intelligenza artificiale e leggiamo la breach per quello che è: un caso di supply chain risk perfettamente lineare, quasi didattico.

Il vendor environment è il vero perimetro
Se si concede accesso a un tool critico a quaranta aziende, il threat model include implicitamente i loro contractor, i contractor dei contractor, le loro macchine personali, la loro Operational Security (OpSec). Nessuno, ad oggi, ha risolto questo problema strutturalmente. Nemmeno Anthropic.

Le naming convention sono asset confidenziali
Endpoint prevedibili equivalgono a endpoint enumerabili. Se le URL dei propri modelli seguono pattern ricavabili da quelli precedenti, si sta regalando agli attaccanti la prima fase della kill chain.

Shared credentials sono debito tecnico con interesse composto
Ogni volta che due persone condividono un account, la fiducia si trasferisce dall’individuo al gruppo. Negli ambienti contractor, dove il turnover è alto e la segmentazione bassa, il fenomeno si trasforma in un vettore a rendimento costante per chi cerca accesso.

L’intent è operativamente irrilevante
Il gruppo si auto-descrive come “curioso, non vuole fare danni”. Punto di vista legittimo, giuridicamente rilevante, operativamente insignificante. L’accesso esiste. La tecnica è replicabile. Chiunque osservi i loro pattern può copiarla. E in ventiquattro ore l’intent di qualcuno — non importa chi — cambia.

Monitoring senza alerting è cerimoniale
Due settimane di utilizzo anomalo non intercettate da un Security Operations Center (SOC). Se la telemetria non è configurata per flaggare sessioni da IP non whitelistati, query fuori baseline, orari anomali, non si ha un sistema di monitoring. Si ha un log collector.

Il punto che brucia davvero

tizzoni ardenti e fiamme

Il dettaglio più inquietante del caso Mythos non è l’ingresso

Il dettaglio più inquietante del caso Mythos non è l’ingresso. È il fatto che Anthropic si sia accorta della breach solo grazie a Bloomberg.

Due settimane di utilizzo di un tool che l’azienda stessa classifica come *”troppo pericoloso per il rilascio pubblico”*, senza una singola pipeline interna di anomaly detection che abbia alzato la mano.

Non è un problema di AI safety. È un problema di cybersecurity di base

E quando un’azienda che costruisce strumenti per difendere il mondo digitale dimentica i fondamentali della propria difesa, chi fa questo mestiere da vent’anni o più dovrebbe annotarlo — non per schadenfreude, ma per ricordarsi che nessun perimetro è intrinsecamente robusto. Nemmeno quello di chi parla di safety da mattina a sera.

 Tre frasi da incorniciare

Controlled release non è containment.

Un vendor environment non è un perimetro.

Access control senza telemetria è una porta chiusa senza campanello.

Una farfalla con le ali di vetro

Project Glasswing — nome che evoca la farfalla dalle ali trasparenti — fotografa bene la situazione: trasparenza dove serviva opacità, fragilità dove serviva struttura. Mythos, nel frattempo, continua a essere usato da chi non dovrebbe.

E il mito, come sempre, dura meno del fatto.

—

Fonti

– Bloomberg — *Anthropic’s Mythos Model Is Being Accessed by Unauthorized Users* (21 aprile 2026)
– TechCrunch — *Unauthorized group has gained access to Anthropic’s exclusive cyber tool Mythos, report claims* (21 aprile 2026)
– Reuters — *Anthropic’s Mythos model accessed by unauthorized users, Bloomberg News reports* (21 aprile 2026)
– CybersecurityNews.com — *Unauthorized Group Gains Access to Anthropic’s Exclusive Cyber Tool Mythos* (22 aprile 2026)
– Comunicato ufficiale Anthropic — *Claude Mythos Preview* su red.anthropic.com (7 aprile 2026)

«

»