Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

propublicathehackernews+1propublicaLe modèle d'IA Claude Mythos d'Anthropic a découvert des vulnérabilités logicielles dans les produits Microsoft à un rythme dépassant la capacité de l'entreprise à les corriger, selon des enregistrements et documents internes obtenus par ProPublica.propublica
Lors d'une réunion mi-mai baptisée Projet Glasswing, les ingénieurs de Microsoft ont discuté de la manière dont Mythos avait révélé 90 failles critiques et 141 failles importantes rien que dans SharePoint au cours du mois d'avril, avec encore plus de découvertes durant la première quinzaine de mai. Le responsable de l'ingénierie Hans Andersen a exhorté ses collègues à réduire le retard avant l'échéance du 31 mai, date à laquelle le modèle d'Anthropic deviendrait plus largement disponible. "S'il vous plaît, s'il vous plaît, s'il vous plaît, si votre organisation a des bugs d'avril, réglez-les", a déclaré Andersen au groupe.propublica
L'urgence était palpable. Lorsqu'un ingénieur a demandé si les adversaires auraient accès à leurs failles d'ici le 2 juin, ses collègues ont confirmé : "Oui".
La tension est devenue visible publiquement. Le 14 juillet, Microsoft a publié des correctifs pour plus de 600 vulnérabilités lors de sa mise à jour mensuelle Patch Tuesday, un record absolu. Presque toutes étaient classées comme importantes ou critiques, et au moins deux étaient déjà exploitées dans la nature, y compris une faille dans SharePoint Server.linkedin+2
"Eh bien les amis. Nous y sommes. L'apocalypse des bugs s'est abattue sur nous", a écrit Dustin Childs de la Zero Day Initiative dans un article de blog ce jour-là.thezdi+1
Microsoft a déclaré à ProPublica que le volume global "ne se stabilisera pas avant un moment" mais a précisé que l'entreprise a "investi massivement à la fois dans les ressources humaines et dans des solutions de tri basées sur l'IA".propublica
Le défi dépasse largement le cadre de Microsoft. Le 28 juillet, Hitachi a annoncé que sa participation au Projet Glasswing avait réduit la modélisation des menaces pour des bases de code comptant des millions de lignes, passant de semaines à des heures, révélant des vulnérabilités dans des logiciels propriétaires critiques que les outils existants avaient manquées.ibtimes
Fin juin, l'alliance de renseignement Five Eyes a émis un avertissement conjoint inhabituel indiquant que les modèles d'IA de pointe "transforment fondamentalement les capacités cybernétiques offensives et défensives" et que "le calendrier ne se compte pas en années, mais en mois".euronews+1
Vinh Nguyen, ancien responsable de l'IA à la National Security Agency et désormais conseiller technique principal chez Anthropic, a averti que l'approche de tri standard de Microsoft, qui consiste à prioriser les failles les plus graves, pourrait être inadéquate. Parce que Mythos peut enchaîner des failles de faible gravité en chemins d'attaque dévastateurs, a-t-il déclaré, "la stratégie de tri actuelle pourrait sous-évaluer les risques".propublica
"Il n'y a pas d'alternative", a ajouté Nguyen. "Les patients arrivent à un rythme effréné".propublica