Volver al Blog
Política de IA 28 de abril de 2026 5 min read

El Proyecto Glasswing de Anthropic Recluta a Más de 40 Gigantes Tech para Cazar Zero-Days Con Claude Mythos

Anthropic lanzó el Proyecto Glasswing, una coalición de ciberseguridad defensiva que usa Claude Mythos Preview para descubrir de forma autónoma vulnerabilidades de alta gravedad a escala. Apple, AWS, Cisco, CrowdStrike, Google, Microsoft y NVIDIA están entre los más de 40 socios fundadores.

El Proyecto Glasswing de Anthropic Recluta a Más de 40 Gigantes Tech para Cazar Zero-Days Con Claude Mythos

Anthropic anunció el 27 de abril el Proyecto Glasswing, una iniciativa de ciberseguridad defensiva basada en IA que despliega Claude Mythos Preview para descubrir de forma autónoma vulnerabilidades de alta gravedad en sistemas en producción a gran escala. Más de 40 organizaciones son socias fundadoras, entre ellas AWS, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Microsoft, NVIDIA, Palo Alto Networks y la Linux Foundation.

Qué hace realmente Glasswing

Durante el acceso anticipado, el sistema ya encontró miles de zero-days de alta gravedad en bases de código legadas, vulnerabilidades que los pipelines tradicionales de análisis estático y fuzzing habían pasado por alto. Claude Mythos Preview gestiona el análisis autónomo: examina bases de código, traza rutas de ejecución, razona sobre patrones de comportamiento de los atacantes y escribe exploits de prueba de concepto para confirmar los hallazgos antes de divulgarlos.

La escala es la variable crítica. Los investigadores de seguridad humanos son costosos, escasos y solo pueden auditar una cantidad limitada de código en paralelo. Un modelo de IA capaz de ejecutar cientos de hilos de análisis simultáneos sobre millones de líneas de código C y C++ legado — código que nadie quiere tocar pero del que todos dependen — transforma completamente la economía del descubrimiento de vulnerabilidades.

El sistema opera bajo divulgación coordinada. Glasswing comunica los hallazgos confirmados directamente a los proveedores afectados y no proporciona exploits ni detalles técnicos a ninguna parte fuera de la organización propietaria del código afectado. Anthropic es explícita en que se trata de una iniciativa exclusivamente defensiva.

Por qué el momento no es casual

APT28 armó CVE-2026-32202 en cuestión de días tras el parche incompleto de Microsoft en febrero. Operadores norcoreanos explotaron una función de conveniencia de Solana para robar 285 millones de dólares del protocolo Drift. El tiempo entre el lanzamiento de un parche y su explotación activa se ha comprimido a días u horas para objetivos de alto valor.

Los ciclos tradicionales de divulgación de vulnerabilidades asumen una ventana de 90 días entre el descubrimiento y la divulgación pública, tiempo para que los proveedores construyan y distribuyan parches mientras coordinan con el investigador original. Ese modelo no sobrevive al contacto con actores estatales bien financiados que tienen sus propios pipelines de fuzzing, sus propios modelos y ninguna obligación de coordinarse con nadie.

CISA añadió decenas de fallos explotados activamente a su catálogo de Vulnerabilidades Explotadas Conocidas durante todo abril de 2026. Las agencias federales persiguen plazos de remediación en mayo y junio. La deuda de vulnerabilidades en el software empresarial legado es real, está siendo explotada activamente y es mayor de lo que la comunidad global de investigación de seguridad puede auditar manualmente.

La estructura de la coalición

Cada categoría de socio contribuye de forma diferente. Los proveedores de nube (AWS, Google, Microsoft) aportan infraestructura y grandes bibliotecas de activos de software. Las empresas de seguridad (CrowdStrike, Palo Alto Networks) contribuyen con inteligencia de amenazas y pipelines de validación de exploits. Las compañías de hardware (NVIDIA, Apple, Broadcom) aportan bases de código de firmware y drivers, históricamente entre los más difíciles de analizar y los de mayor impacto cuando se comprometen. La Linux Foundation aporta la infraestructura open source sobre la que se asienta gran parte de internet.

Anthropic ha evitado explícitamente posicionar Glasswing como un producto comercial de momento. Los socios contribuyen con bases de código para su análisis a cambio de acceso, un modelo recíproco que amplía la biblioteca de investigación y establece la capacidad de Claude en trabajo de seguridad al mismo tiempo.

El subtexto estratégico

Es un movimiento pre-regulatorio. Los laboratorios de IA frontier enfrentan una presión creciente para demostrar que las mejoras en capacidad de IA van acompañadas de aplicaciones de seguridad, no solo de riesgos. Glasswing da a Anthropic una respuesta concreta y medible a la pregunta «¿qué estás haciendo para que la IA sea segura?»: estamos usando nuestro modelo más capaz para encontrar vulnerabilidades antes que los adversarios, y hemos reunido a más de 40 de las empresas tecnológicas más importantes del mundo para contribuir.

La coalición reunida — y la voluntad de Apple, Microsoft y Google de participar simultáneamente — es en sí misma una señal de que la industria de la seguridad ha concluido que la capacidad ofensiva impulsada por IA ya no es teórica, y que encontrar vulnerabilidades de forma proactiva es mejor que esperar.

Anthropic Claude Mythos Project Glasswing cybersecurity zero-day AI vulnerability research