Principais destaques
- Nova missão cibernética: a Anthropic criou uma iniciativa de longo prazo para proteger redes elétricas, sistemas de água, transporte e outros serviços essenciais.
- IA procurando vulnerabilidades: o novo OSS Scanner fará varreduras gratuitas e periódicas em projetos de código aberto usando os modelos mais avançados da empresa.
- A corrida contra os invasores: a Anthropic acredita que a IA pode favorecer os defensores em até dois anos, mas reconhece que alguns sistemas críticos continuam difíceis de atualizar.
A Anthropic quer levar o Claude para um território em que um erro não significa apenas um aplicativo fora do ar. Pode significar uma rede elétrica comprometida, um sistema de água vulnerável ou uma infraestrutura de transporte em risco.
Nesta quinta-feira, 8 de outubro, a empresa anunciou a Anthropic Cyber Mission, uma iniciativa de longo prazo voltada à proteção dos sistemas dos quais a população depende.
A estratégia começa com dois programas diferentes, mas complementares: um voltado diretamente à infraestrutura crítica e outro dedicado à segurança do software de código aberto.
A ideia é colocar o Claude onde o problema acontece 🔐
O Critical Infrastructure Defense Program pretende aproximar os modelos de fronteira da Anthropic das equipes que já trabalham na proteção de infraestruturas críticas.
Na prática, os parceiros terão acesso aos modelos mais avançados do Claude, a engenheiros da Anthropic trabalhando junto às equipes e às pesquisas de inteligência contra ameaças da empresa.
A primeira turma reúne 11 parceiros:
• Accenture
• Booz Allen
• CrowdStrike
• Deloitte
• Dragos
• Hitachi
• Insane Cyber
• Nozomi Networks
• Palo Alto Networks
• PwC
• Rockwell Automation
A ideia é começar com um grupo relativamente pequeno e, posteriormente, ampliar a iniciativa para mais parceiros e setores.
⚙️ O problema é especialmente difícil: muitos sistemas industriais foram projetados para funcionar durante décadas. E, em vários casos, simplesmente desligá-los para instalar uma atualização de segurança não é uma opção.
É aí que uma vulnerabilidade conhecida pode permanecer aberta durante anos.
Quando aplicar um patch não é tão simples
Em um aplicativo comum, descobrir uma vulnerabilidade pode levar a uma atualização relativamente rápida.
Em tecnologia operacional, a história é outra.
Controladores industriais e outros equipamentos podem estar diretamente ligados a processos físicos. Uma atualização mal executada pode interromper uma operação crítica ou criar riscos que vão muito além de um computador infectado.
Por isso, a Anthropic vê espaço para os modelos de IA ajudarem a encontrar vulnerabilidades e desenvolver correções com muito mais velocidade.
Mas a própria empresa faz uma ressalva importante: IA não resolve todos os problemas da infraestrutura crítica.
💡 A velocidade da descoberta pode aumentar muito, mas a velocidade da correção ainda depende do mundo físico.
A CrowdStrike resumiu o desafio ao afirmar que infraestruturas críticas enfrentam ameaças na velocidade das máquinas e precisam de uma defesa nessa mesma velocidade.
E se a IA procurar vulnerabilidades sozinha? 🕵️
O segundo braço da missão é ainda mais amplo.
A Anthropic anunciou o OSS Scanner, um serviço gratuito que fará varreduras periódicas em projetos de código aberto em busca de vulnerabilidades.
A inspiração veio do OSS-Fuzz, projeto do Google dedicado a encontrar problemas de segurança em software.
A diferença está no papel assumido pelos modelos de IA.
Os projetos inscritos serão analisados pelos modelos mais avançados da Anthropic, incluindo o Claude Mythos. Os relatórios serão produzidos integralmente pelos modelos, sem revisão humana antes do envio aos mantenedores.
A empresa espera que mais de 90% dos relatórios sejam precisos.
Os primeiros resultados ajudam a explicar por que a Anthropic está apostando nessa abordagem.
Os números chamam atenção 📊
Testadores de invasão analisaram 97 descobertas classificadas como críticas ou de alta severidade:
| Resultado | Casos |
|---|---|
| Atendiam ao critério de divulgação | 85 |
| Reais, mas duplicadas | 11 |
| Falso positivo | 1 |
Ou seja, apenas um dos 97 casos analisados foi considerado falso positivo.
🧪 Na prática: a experiência da wolfSSL também foi positiva. Segundo Todd Ouska, dos 74 relatórios recebidos pela empresa, todos, exceto dois, eram válidos. Cinco deles acabaram se transformando em CVEs, as identificações públicas utilizadas para catalogar vulnerabilidades de segurança.
É um detalhe importante porque encontrar uma vulnerabilidade é apenas o começo. Ela precisa ser validada, documentada e, quando possível, corrigida.
A Anthropic já vinha preparando esse terreno
A Cyber Mission não surgiu do nada.
Ela é uma continuação do Project Glasswing, anunciado em abril com parceiros como Apple, Microsoft e Nvidia.
Na ocasião, a Anthropic se comprometeu a disponibilizar até US$ 100 milhões em créditos de uso e US$ 4 milhões em doações para organizações envolvidas com segurança de software de código aberto.
Em 6 de outubro, a empresa incorporou o Glasswing a um Programa de Verificação Cibernética ampliado, dividido em três níveis.
Os resultados apresentados pela Anthropic são expressivos.
Entre abril e julho, parceiros do Glasswing encontraram pelo menos 129 mil vulnerabilidades verificadas. A própria varredura de código aberto da empresa identificou outras 5,5 mil.
Isso transforma a nova iniciativa em algo maior do que uma simples ferramenta de segurança.
A aposta é mudar o equilíbrio da guerra cibernética ⚔️
Existe uma questão estratégica por trás de tudo isso.
A Anthropic afirma que adversários patrocinados por Estados passaram anos construindo pontos de apoio em setores críticos. Os defensores, segundo a empresa, possuem conhecimento e experiência para reagir, mas frequentemente não contam com recursos suficientes.
A IA pode alterar essa equação.
Um modelo capaz de analisar grandes quantidades de código, identificar padrões suspeitos, encontrar vulnerabilidades e auxiliar na criação de correções pode reduzir drasticamente o tempo necessário para determinadas tarefas.
🚨 Mas existe um paradoxo: a mesma evolução da IA que permite encontrar vulnerabilidades mais rapidamente também pode aumentar a capacidade dos atacantes.
Por isso, a Anthropic está tentando posicionar seus modelos explicitamente do lado da defesa.
Dois anos para virar o jogo?
A empresa prevê que a inteligência artificial poderá favorecer os defensores no horizonte de até dois anos.
É uma previsão ambiciosa.
O problema é que o software pode evoluir em meses, enquanto a infraestrutura crítica pode levar anos, décadas ou mais para ser substituída.
Em alguns casos, até mesmo uma correção considerada segura pode demorar décadas para ser aplicada.
Essa diferença entre a velocidade digital e a velocidade física talvez seja o maior desafio da nova missão.
O próximo campo de batalha pode ser o que ninguém vê 👀
A Anthropic está, portanto, tentando fazer algo maior do que criar mais uma ferramenta de cibersegurança.
Ela quer transformar seus modelos em uma espécie de camada de inteligência sobre sistemas que normalmente ficam longe dos holofotes: usinas, redes de água, transportes, equipamentos industriais e milhares de projetos de código aberto que sustentam serviços digitais.
Se funcionar, a vantagem não estará apenas em descobrir uma vulnerabilidade.
Estará em descobrir antes que alguém consiga explorá-la.
E essa talvez seja a verdadeira aposta da Cyber Mission: fazer com que a IA deixe de ser apenas uma ferramenta para escrever código e passe a atuar como uma espécie de sistema imunológico digital. O problema é saber se esse sistema conseguirá acompanhar a velocidade de quem está tentando quebrá-lo.
