Compartir

11 Mayo 2026
Glasswing: el punto de inflexión que cambia la defensa digital

Pocas veces una herramienta tecnológica ha generado tanta expectación y tanta inquietud en los pasillos de la comunidad internacional de ciberseguridad como Claude Mythos. Anthropic ha anunciado Claude Mythos Preview, un modelo de IA en fase de prueba, que puede analizar y encontrar vulnerabilidades en el código informático a un nivel que supera a cualquier experto o herramienta existente. Su capacidad para detectar fallos invisibles hasta ahora ha sido tal, que la propia compañía ha decidido no liberarlo al público y, en su lugar, articular el Proyecto Glasswing: una “task force” de emergencia en la que participan más de 40 organizaciones consideradas críticas, incluyendo gigantes tecnológicos como Amazon Web Services, Apple, Google, Microsoft, Cisco o NVIDIA, así como centros de innovación en ciberseguridad como Palo Alto.

No ha habido conversación, panel o café durante el Foro Económico Mundial, que ha reunido en Ginebra a los principales expertos de ciberseguridad, en el que Mythos no haya sido el tema central. También se ha escuchado de primera mano la visión de algunos de los participantes activos en el proyecto Glasswing, que compartieron en público y en privado lo que están viendo, y el mensaje fue inequívocamente claro.

Lo que se está cociendo en Glasswing

Lo primero que conviene saber es que lo que se está leyendo en la prensa no es una exageración. Los socios del proyecto comentaron que disponen de una ventana de pruebas que se extiende hasta “aproximadamente finales de mayo”, pero que no conocen la fecha en que se producirá una liberación más amplia del modelo. A partir de ahí, el reloj empezará a correr en serio: una vez que Mythos se libere, hay que actuar rápidamente.

La buena noticia es que las grandes tecnológicas estarán preparadas. Han tenido acceso anticipado, recursos y equipos dedicados. La mala noticia —y aquí está el verdadero punto ciego del ecosistema— es que el mayor riesgo estará en el OpenSource, del que prácticamente nadie se está preocupando. Buena parte de internet se sostiene sobre librerías y componentes mantenidos por comunidades pequeñas, sin presupuesto ni equipos de seguridad dedicados, y son precisamente esos los que más tardarán en parchearse.

Otro dato revelador que compartieron es que, al comparar las capacidades de detección entre los modelos avanzados de OpenAI y Anthropic, solo coincide aproximadamente un 20% de las vulnerabilidades encontradas. Es decir, cada modelo “ve” cosas distintas. La superficie de ataque real, cuando proliferan capacidades equivalentes en otros laboratorios, será mucho mayor de lo que cualquier herramienta individual sugiere hoy.

Sobre los guardarrailes, la conclusión es matizada: existen, funcionan, pero la IA puede saltárselos. En las pruebas relatadas, cuando se le pidió a Mythos que preparase un ataque de ransomware contra un hospital, el modelo se negó. Pero los propios participantes reconocen que mediante encadenamientos de instrucciones más sofisticados se podría llevar al modelo a terrenos que en una petición directa rechazaría.

Qué hace Mythos diferente

Las cifras que se manejan internamente son contundentes: cuatro semanas de descubrimiento de vulnerabilidades con Mythos equivalen, en términos de cobertura, a un año de pentesting tradicional. Pero reducirlo a una cuestión de velocidad sería un error. Lo verdaderamente disruptivo es que el modelo identifica nuevas vías de ataque que ni siquiera sospechábamos, encadenando fallos menores hasta construir cadenas de explotación coherentes.

Esto tiene un impacto importante en un principio operativo básico en ciberseguridad: que las vulnerabilidades de bajo CVSS pueden ignorarse o posponerse. Con Mythos en el otro lado, la explotación de pequeñas vulnerabilidades puede convertirse en el camino hacia impactos mucho más relevantes. Una grieta aparentemente irrelevante, combinada con otras dos, puede acabar escalando a un incidente severo.

Otra consecuencia estratégica es que vamos a ver más ataques tipo SolarWinds, de dentro hacia fuera: comprometer un proveedor o un componente de la cadena de suministro para alcanzar a cientos o miles de organizaciones aguas abajo. Y un hallazgo relevante para los CIOs y CTOs: existe una correlación muy alta entre la calidad del código y el número de vulnerabilidades detectadas. Quien haya descuidado la deuda técnica durante años tiene ahora un problema doble.

Recomendaciones prácticas

De las conversaciones mantenidas emerge un conjunto bastante consensuado de qué hacer entre hoy y la liberación del modelo:

  1. Identificar y priorizar el parcheo de los caminos críticos, no los activos por separado, sino las cadenas que llevan a impactos relevantes.
  2. Resolver los básicos. La mayor parte del daño que pueda hacer Mythos en manos hostiles seguirá apoyándose en higiene deficiente: credenciales débiles, parches sin aplicar, configuraciones por defecto y MFA ausente o mal implementado.
  3. Incrementar la visibilidad y reforzar la detección. Si el atacante encuentra más rápido, el defensor también tiene que ver más rápido.
  4. Poner el foco en la gestión de identidades, humanas y digitales (cuentas de servicio, agentes, credenciales máquina-máquina). Es el vector que más se abusa en cadenas de explotación complejas.
  5. No hacer actualizaciones automáticas del OpenSource sin testear. Hasta ahora actualizar era casi siempre la opción segura; en los próximos meses podría no serlo tanto si los parches llegan infectados.
  6. Adoptar un enfoque Zero Trust también desde dentro hacia fuera. El modelo defensivo perimetral está muerto; el lateral también lo está.
  7. Adoptar un modelo de pentesting continuo, automatizando detección y resolución de vulnerabilidades en tiempo real. La cadencia anual o semestral ya no es válida.

El otro lado de la balanza: las oportunidades

Aunque lo anterior pinte un panorama bastante negro, Mythos también abre nuevas oportunidades reales para reforzar la ciberseguridad:

  • Los CISOs pueden aprovechar el ruido mediático del momento para conseguir más apoyo, presupuesto y recursos.
  • Mejorará la calidad del software generado con IA, porque las mismas capacidades que detectan fallos pueden integrarse en el ciclo de desarrollo desde el principio.
  • Las grandes nubes serán más seguras: AWS, Microsoft y otros socios ya están aplicando Mythos Preview a sus propias bases de código, y eso beneficiará a todos sus clientes por defecto.
  • Mejorarán las capacidades defensivas globales de ciberseguridad, especialmente si Anthropic cumple con su compromiso de compartir aprendizajes con toda la industria.

Seamos optimistas

La historia de la ciberseguridad es la historia de una carrera permanente entre atacantes y defensores en la que, periódicamente, una de las dos partes da un salto cualitativo. Mythos es uno de esos saltos. La diferencia, esta vez, es que el salto lo está dando primero el lado defensivo, y de manera deliberada. Esa ventaja no durará para siempre —quizá ni siquiera mucho tiempo—, pero sí lo suficiente para que quien actúe con disciplina entre hoy y los próximos meses llegue al nuevo escenario en condiciones razonables.

Hay mucho trabajo por delante, pero también razones reales para el optimismo. Quien haga sus deberes, se beneficiará. Quien mire para otro lado, lo lamentará.

¡Seamos optimistas y pongamos el foco en las oportunidades!

Consejo Asesor de CyberLideria

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad