Mythos di Anthropic scova bug di SharePoint più velocemente di quanto Microsoft li corregga: l’allarme Five Eyes
L'AI Mythos di Anthropic scopre bug SharePoint più veloce di Microsoft. Allarme Five Eyes: tempo per patchare si chiude, rischio sfruttamento immediato.
Immagine illustrativa generata con AI
Introduzione
Il 29 luglio 2026 sono emersi dettagli di un’attività senza precedenti nel mondo della cybersecurity: il modello di intelligenza artificiale Mythos (Claude Mythos Preview), sviluppato da Anthropic e distribuito a un ristretto numero di organizzazioni nell’ambito del Project Glasswing, sta individuando vulnerabilità nei prodotti Microsoft – in particolare SharePoint – a un ritmo che supera la capacità di remediation del colosso di Redmond. Solo ad aprile Mythos ha scovato 90 bug critici e 141 importanti; la prima metà di maggio ha fatto registrare numeri ancora più alti. La situazione ha spinto Microsoft a fissare la scadenza del 31 maggio per chiudere il gap prima che tecnologie analoghe diventassero globalmente disponibili. L’allerta è poi stata rilanciata dalla coalizione d’intelligence Five Eyes (USA, Australia, Canada, Nuova Zelanda, Regno Unito) a fine giugno, che ha avvertito: il tempo per patchare si sta chiudendo e il rischio di sfruttamento immediato è concreto.
Analisi tecnica
Mythos è un’intelligenza artificiale capace di condurre analisi statica, dinamica e fuzzing su larga scala, individuando pattern di vulnerabilità a velocità irraggiungibili per team umani. L’elemento più critico è la sua abilità di concatenare bug di gravità medio-bassa per creare catene di exploit ad alto impatto – combinazioni che, singolarmente considerate minori, possono portare a compromissioni totali, esfiltrazione dati o sabotaggio.
Microsoft classifica le falle in critiche (worm, diffusione automatica, crash di sistema) e importanti (compromissione di riservatezza, integrità o disponibilità). La strategia di triage aziendale dà priorità a queste due categorie, rinviando le moderate e non menzionando quelle a bassa gravità nei piani urgenti. Ma la capacità di concatenamento di Mythos mette in discussione tale approccio: debolezze apparentemente innocue diventano leve per attacchi devastanti.
Le rivelazioni sul Project Glasswing indicano che Anthropic ha concesso accesso anticipato a partner fidati proprio per testare la tecnologia in contesti reali; ciò significa che capacità simili potrebbero già essere nell’arsenale di attori ostili, come evidenziato dall’avviso di Five Eyes.
Impatto
SharePoint è adottato da governi, banche e grandi imprese per la collaborazione e la gestione documentale. Uno sfruttamento massiccio potrebbe tradursi in spionaggio, sabotaggio e interruzione di servizi essenziali. La rapidità di scoperta di Mythos riduce la finestra per applicare le patch: mentre Microsoft combatte per rilasciare correzioni, gli attaccanti potrebbero già disporre di strumenti automatici simili.
L’incontro interno di metà maggio, in cui gli ingegneri hanno descritto una “corsa folle” per rispondere, e la scadenza del 31 maggio mostrano quanto il gap temporale sia percepito come critico. Se nazioni avversarie possiedono AI analoghe, l’attuale modello di difesa, basato sul triage per gravità, potrebbe non reggere.
Mitigazione
Le organizzazioni che utilizzano SharePoint e altri prodotti Microsoft devono agire immediatamente:
- Applicare tutte le patch di sicurezza non appena rilasciate, dando priorità a critiche e importanti, ma senza trascurare le moderate se sfruttabili in catena.
- Monitorare i canali ufficiali per aggiornamenti fuori banda, che potrebbero arrivare in risposta all’emergenza.
- Adottare difese stratificate:
- Segmentazione della rete per isolare i server SharePoint e limitare movimenti laterali.
- Monitoraggio comportamentale e sistemi IDS/IPS per identificare exploit anomali.
- Hardening dei sistemi (disabilitazione di servizi inutili, controllo accessi rigoroso, aggiornamento dei componenti).
- Rivedere i processi di gestione delle patch integrando valutazioni di rischio che considerino il concatenamento di bug.
- Inserire scenari di AI avversaria nella modellazione delle minacce aziendali, preparando risposte a incidenti in cui l’attaccante sfrutti capacità simili a Mythos.
La situazione impone un cambio di paradigma: l’automazione spinta dall’AI sta ridisegnando i tempi e le modalità della cybersecurity, e restare fermi equivale a esporsi.
FAQ
1. Cos’è Mythos e come riesce a trovare così tante vulnerabilità?
Mythos è un modello di intelligenza artificiale avanzato di Anthropic, parte della famiglia Claude, fornito in anteprima a partner selezionati tramite Project Glasswing. Opera analizzando codice e binari con tecniche di machine learning, reverse engineering e fuzzing automatico, setacciando il software 24 ore su 24 a una velocità e profondità irraggiungibili manualmente. La sua forza distintiva è saper collegare punti deboli apparentemente minori per costruire attacchi complessi.
2. Perché Microsoft non tiene il passo con le correzioni?
Sviluppare una patch richiede analisi, progettazione, test e distribuzione: un processo che non può essere compresso oltre certi limiti. Di fronte a centinaia di bug trovati in poche settimane, il team è sottoposto a una pressione estrema. Inoltre, la scoperta automatica di vulnerabilità moderate modifica le priorità tradizionali, costringendo a ripensare quali bug correggere prima.
3. La mia azienda usa SharePoint solo internamente: quali precauzioni devo prendere?
Anche in una intranet apparentemente isolata, un attaccante che penetri la rete (ad esempio via phishing o VPN compromessa) potrebbe sfruttare catene di exploit per raggiungere i server SharePoint e causare furto di dati, sabotaggio o ransomware. È fondamentale segmentare la rete, attivare monitoraggio comportamentale e applicare tutte le patch con la massima urgenza – perché l’isolamento fisico non basta più.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




