Mythos de Anthropic detecta bugs de SharePoint más rápido de lo que Microsoft los corrige: la alerta de Five Eyes
La IA Mythos de Anthropic detecta bugs en SharePoint más rápido que Microsoft. La coalición Five Eyes alerta sobre el inminente riesgo de explotación.
Imagen ilustrativa generada con IA
Introducción
El 29 de julio de 2026 surgieron detalles de una actividad sin precedentes en el mundo de la ciberseguridad: el modelo de inteligencia artificial Mythos (Claude Mythos Preview), desarrollado por Anthropic y distribuido a un reducido número de organizaciones en el marco del Project Glasswing, está detectando vulnerabilidades en productos de Microsoft – en particular SharePoint – a un ritmo que supera la capacidad de corrección del gigante de Redmond. Solo en abril Mythos encontró 90 bugs críticos y 141 importantes; en la primera quincena de mayo las cifras fueron aún mayores. La situación ha llevado a Microsoft a fijar la fecha límite del 31 de mayo para cerrar la brecha antes de que tecnologías similares estén disponibles globalmente. La alerta fue posteriormente difundida por la coalición de inteligencia Five Eyes (EE. UU., Australia, Canadá, Nueva Zelanda, Reino Unido) a finales de junio, advirtiendo que el tiempo para aplicar parches se está agotando y el riesgo de explotación inmediata es real.
Análisis técnico
Mythos es una inteligencia artificial capaz de realizar análisis estático, dinámico y fuzzing a gran escala, identificando patrones de vulnerabilidad a velocidades inalcanzables para equipos humanos. El aspecto más crítico es su capacidad para concatenar bugs de gravedad media-baja y crear cadenas de exploits de alto impacto: combinaciones que, consideradas individualmente como menores, pueden conducir a compromisos totales, exfiltración de datos o sabotaje.
Microsoft clasifica las fallas en críticas (gusano, propagación automática, caída del sistema) e importantes (compromiso de confidencialidad, integridad o disponibilidad). Su estrategia de triaje prioriza estas dos categorías, posponiendo las moderadas y sin incluir las de baja gravedad en los planes urgentes. Pero la capacidad de concatenación de Mythos cuestiona este enfoque: debilidades aparentemente inofensivas se convierten en palancas para ataques devastadores.
Las revelaciones sobre Project Glasswing indican que Anthropic ha concedido acceso anticipado a socios de confianza precisamente para probar la tecnología en contextos reales; esto implica que capacidades similares podrían estar ya en el arsenal de actores hostiles, como lo evidencia la advertencia de Five Eyes.
Impacto
SharePoint es utilizado por gobiernos, bancos y grandes empresas para la colaboración y la gestión documental. Una explotación masiva podría traducirse en espionaje, sabotaje e interrupción de servicios esenciales. La velocidad de detección de Mythos reduce la ventana para aplicar parches: mientras Microsoft se esfuerza por publicar correcciones, los atacantes ya podrían disponer de herramientas automáticas similares.
La reunión interna de mediados de mayo, donde los ingenieros describieron una “carrera contrarreloj” para responder, y la fecha límite del 31 de mayo muestran cuán crítico se percibe el desfase temporal. Si naciones adversarias poseen IA similares, el actual modelo de defensa, basado en el triaje por gravedad, podría no ser suficiente.
Mitigación
Las organizaciones que utilicen SharePoint y otros productos de Microsoft deben actuar de inmediato:
- Aplicar todos los parches de seguridad tan pronto como se publiquen, priorizando críticos e importantes, pero sin descuidar los moderados si son explotables en cadena.
- Monitorear los canales oficiales para actualizaciones fuera de banda, que podrían llegar en respuesta a la emergencia.
- Adoptar defensas en capas:
- Segmentación de red para aislar los servidores SharePoint y limitar movimientos laterales.
- Monitoreo de comportamiento y sistemas IDS/IPS para identificar exploits anómalos.
- Fortalecimiento (“hardening”) de los sistemas (deshabilitación de servicios innecesarios, control de acceso estricto, actualización de componentes).
- Revisar los procesos de gestión de parches incorporando evaluaciones de riesgo que consideren la concatenación de bugs.
- Incluir escenarios de IA adversaria en los modelos de amenazas empresariales, preparando respuestas a incidentes donde el atacante aproveche capacidades similares a Mythos.
La situación exige un cambio de paradigma: la automatización impulsada por la IA está rediseñando los tiempos y las formas de la ciberseguridad, y quedarse quieto equivale a exponerse.
FAQ
1. ¿Qué es Mythos y cómo logra encontrar tantas vulnerabilidades?
Mythos es un modelo avanzado de inteligencia artificial de Anthropic, parte de la familia Claude, suministrado en versión preliminar a socios seleccionados a través de Project Glasswing. Opera analizando código y binarios con técnicas de aprendizaje automático, ingeniería inversa y fuzzing automático, rastreando el software las 24 horas del día a una velocidad y profundidad inalcanzables de forma manual. Su fuerza distintiva es la capacidad de conectar puntos débiles aparentemente menores para construir ataques complejos.
2. ¿Por qué Microsoft no puede seguir el ritmo de las correcciones?
Desarrollar un parche requiere análisis, diseño, pruebas y distribución: un proceso que no puede comprimirse más allá de ciertos límites. Ante cientos de bugs encontrados en pocas semanas, el equipo se encuentra bajo una presión extrema. Además, el descubrimiento automático de vulnerabilidades moderadas cambia las prioridades tradicionales, obligando a repensar qué bugs corregir primero.
3. Mi empresa usa SharePoint solo a nivel interno: ¿qué precauciones debo tomar?
Incluso en una intranet aparentemente aislada, un atacante que penetre en la red (por ejemplo, mediante phishing o una VPN comprometida) podría explotar cadenas de exploits para alcanzar los servidores SharePoint y provocar robo de datos, sabotaje o ransomware. Es fundamental segmentar la red, activar la monitorización del comportamiento y aplicar todos los parches con la máxima urgencia, porque el aislamiento físico ya no es suficiente.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




