Anthropic heeft het AI-model Mythos aangekondigd, dat automatisch kwetsbaarheden detecteert en deze koppelt tot volledige aanvalsketens. Volgens tests identificeerde Mythos duizenden zero-day kwetsbaarheden in grote besturingssystemen en webbrowsers, waaronder een 27 jaar oud TCP-lek in OpenBSD en een 17 jaar oud beveiligingslek in FreeBSD. Het model behaalt een autonome exploit-succesrate van 72,4 procent, waar het vorige Opus 4.6-model vrijwel geen exploits kon uitvoeren. Hiermee gaat Mythos verder dan eerdere AI-securitytools van Anthropic.

In februari 2026 introduceerde Anthropic al Claude Code Security voor het scannen van code op kwetsbaarheden, maar Mythos kan deze kwetsbaarheden ook direct combineren en uitbuiten. Tijdens tests produceerde het model 181 werkende exploits op de JavaScript-engine van Firefox, waarmee het een nieuwe stap zet in geautomatiseerde penetratietests.

Vanwege de veiligheidsrisico’s brengt Anthropic Mythos niet breed op de markt. In plaats daarvan is Project Glasswing opgezet, een coalitie van meer dan 40 organisaties zoals Amazon, Apple, Microsoft, Google en de Linux Foundation, die het model uitsluitend defensief mogen inzetten. Anthropic stelt tot 100 miljoen dollar aan gebruikscredits en 4 miljoen dollar aan donaties beschikbaar voor open-source beveiligingsorganisaties, maar de toegang blijft beperkt. Experts waarschuwen dat vergelijkbare AI-capaciteiten binnen zes tot achttien maanden mogelijk breder beschikbaar komen, ook bij kwaadwillenden.

Het Nationaal Cyber Security Centrum (NCSC), onderdeel van het ministerie van Justitie en Veiligheid, reageert met een concreet advies aan organisaties. Het NCSC benadrukt dat de time-to-patch aanzienlijk verkort moet worden en dat de basisbeveiliging op orde moet zijn, omdat zero-days niet te voorkomen zijn en aanvallen sneller en geautomatiseerder verlopen. AI kan ook aan de verdedigingskant worden ingezet, bijvoorbeeld bij het detecteren van afwijkend netwerkgedrag. Het centrum wijst verder op het feit dat details over Mythos al eerder via een datalek uitlekten voordat Anthropic het model officieel aankondigde.