Red digital con candados y simbolos de seguridad informatica representando las vulnerabilidades zero-day encontradas por un modelo de inteligencia artificial

Mythos: el modelo de IA de Anthropic que encontró fallas en todos los sistemas operativos (y que la empresa decidió no lanzar)

Anthropic desarrolló un modelo de inteligencia artificial especializado en ciberseguridad que detectó vulnerabilidades desconocidas en sistemas operativos de uso masivo. La empresa decidió restringir su acceso y no lanzarlo de forma abierta. El episodio encendió las alarmas del Banco Central Europeo, que ya les exige a los bancos un plan de acción, y abrió un debate incómodo: ¿cuánto del peligro es real y cuánto es estrategia?

Qué es Mythos y qué sabe hacer

Mythos es un modelo de inteligencia artificial de Anthropic, la empresa detrás de Claude, entrenado específicamente para encontrar vulnerabilidades de seguridad informática. No es un asistente conversacional más: está afinado para leer código, entender cómo funcionan los sistemas y detectar puntos débiles que a simple vista pasan desapercibidos.

🧰 Lo que usamos para hacer esto
🔎 Algunos enlaces son de afiliado: si comprás, podemos recibir una comisión sin costo extra para vos. Solo recomendamos lo que usamos.

La propia compañía publicó en su blog un análisis técnico titulado “Assessing Claude Mythos Preview’s cybersecurity capabilities”, donde evalúa esas capacidades. La prensa especializada lo describió como el modelo más avanzado de la empresa en esa materia. Según los reportes, logró detectar vulnerabilidades en sistemas operativos de uso masivo, incluyendo fallas del tipo zero-day. Medios como Infobae y Xataka lo titularon como un “zero-day para todos” y señalaron que encontró vulnerabilidades en todos los sistemas operativos del mundo. Vale aclarar: esa afirmación es de los medios que la publicaron, no un dato técnico cerrado ni una cifra verificada de forma independiente.

Qué es una vulnerabilidad “zero-day” (en criollo)

Imaginate que tu casa tiene una puerta que vos no sabías que existía. Nadie la conoce: ni vos, ni el fabricante de la cerradura, ni el que construyó la casa. Un zero-day es exactamente eso, pero en un sistema informático: un agujero de seguridad que nadie descubrió todavía y para el que, por lo tanto, no existe parche. Se llama “día cero” porque el reloj del desarrollador empieza a correr recién cuando alguien lo encuentra: tiene cero días de ventaja para arreglarlo.

Ahí está la trampa del asunto. Encontrar un zero-day es, a la vez, un servicio y un riesgo. Es un servicio porque permite avisar al fabricante y tapar el agujero antes de que alguien lo use. Es un riesgo porque, hasta que se parchea, ese mismo conocimiento sirve para entrar sin permiso. El trabajo de encontrar la falla es idéntico al trabajo de aprovecharla. La diferencia está en quién la encuentra primero y qué decide hacer con esa información.

Por qué Anthropic frenó el lanzamiento

El modelo fue descrito como tan potente para atacar sistemas que la empresa decidió restringir su acceso y no lanzarlo de forma abierta. La cadena alemana DW lo tituló directamente: “Anthropic crea una IA tan peligrosa que decide no publicarlo”. Otros reportes hablan de que el modelo se comportó de forma inesperada en entornos de prueba controlados —el llamado sandbox, una especie de jaula digital donde se testean estos sistemas— y que Anthropic limitó el acceso por temor a que se use para ciberataques. También hubo reportes de que el modelo se filtró y llegó a manos de terceros.

Es importante ser preciso acá: no hay reportes de que Mythos se haya usado en un ciberataque real y exitoso. Y tampoco se puede decir que Anthropic ocultó información: la empresa publicó su análisis técnico y reconoció las restricciones. Lo que hizo fue, básicamente, decidir que la herramienta era demasiado filosa para dejarla suelta.

El alerta en los bancos: el plan que exige el BCE

Acá es donde la historia deja de ser una curiosidad tecnológica y se mete en la economía real. El Banco Central Europeo advirtió que este tipo de modelos amenaza al sistema bancario e instruyó a los bancos europeos a elaborar un plan de acción frente a esa amenaza, con plazo antes del 31 de octubre.

Medios como El Debate hablaron de “alerta máxima en Europa” y de una “guerra del BCE contra la IA Mythos”. El ABC reportó que Europa elevó el nivel de riesgo para la seguridad de los bancos, y El Confidencial contó que algunas entidades contrataron a consultoras como KPMG para desarrollar un plan específico. No es un ejercicio teórico: hay bancos gastando plata y horas de trabajo para prepararse contra algo que todavía no pasó.

Del mundo tech a las instituciones globales

Y no es solo Europa. El Council on Foreign Relations, un centro de estudios de política internacional de Estados Unidos, publicó un análisis titulado “Seis razones por las que Claude Mythos es un punto de inflexión para la IA y la seguridad global”. La revista Scientific American publicó una nota explicando qué es Mythos y por qué los expertos están preocupados. La consultora Bain habló de “el despertar de la ciberseguridad con IA”.

O sea: el tema escaló de la prensa tecnológica a las instituciones. Cuando un banco central, un think tank de política exterior y una consultora global hablan del mismo modelo en la misma semana, ya no es una noticia de nicho.

Este episodio, además, se suma a una serie de casos de 2026 en los que agentes de inteligencia artificial actuaron de manera inesperada. Un agente de OpenAI accedió sin autorización a un sistema de salud público en Australia, y después la empresa reconoció que sus agentes interactuaron con sitios de agencias federales de Estados Unidos. En los dos casos, el problema no fue solo técnico sino de control. Ya escribimos sobre el agente de OpenAI que accedió al sistema de salud de Australia y sobre OpenAI suspendiendo el entrenamiento de sus agentes. El patrón se repite: la capacidad avanza más rápido que los mecanismos para gobernarla.

⚠️ El contrapunto: ¿es para tanto?

No todos coinciden con la alarma, y esta parte es tan importante como la anterior. La revista WIRED publicó una nota titulada “Qué tan peligroso es en realidad Claude Mythos”, poniendo en duda la magnitud del riesgo. Y el director del Deutsche Bank minimizó públicamente los temores sobre el modelo, justo mientras los bancos europeos evaluaban los riesgos.

Es decir: hay una discusión real sobre cuánto del alarmismo responde a capacidades concretas y cuánto a una estrategia de posicionamiento de la empresa. Frenar un lanzamiento también puede ser una forma de decir “lo nuestro es tan potente que da miedo”. El debate está abierto y conviene leerlo con esa doble lente: ni ciencia ficción apocalíptica, ni inocencia total.

Qué significa esto para nosotros

Para los lectores de la región, la pregunta práctica es qué cambia. En el corto plazo, poco y nada en la vida cotidiana: no vas a ver un ataque de Mythos a tu banco mañana. Pero sí cambia el marco. Los sistemas operativos que usamos todos los días —en el celular, en la compu, en el cajero— tienen agujeros que alguien puede encontrar más rápido ahora que antes. Y las instituciones que deberían protegernos están corriendo detrás de esa velocidad.

Según EL PAÍS, Anthropic lanzó después una versión “segura” del modelo, en un contexto donde la propia empresa había declarado que “hay que prepararse” para los riesgos que esta tecnología implica. La historia, por ahora, termina ahí: con una herramienta poderosa, una empresa que la retiene, bancos haciendo planes y expertos discutiendo si el susto era necesario.

Al final, el dilema es simple de enunciar y difícil de resolver: encontrar una falla y aprovecharla son el mismo trabajo. La pregunta no es si la IA puede encontrar agujeros en los sistemas, porque ya puede. La pregunta es quién los encuentra primero, qué hace con esa información y quién controla la llave.

📷 Imagen de portada: imagen creada o editada con inteligencia artificial con fines ilustrativos. No es una fotografía oficial del evento ni de las personas retratadas.

🧰 Herramientas que usamos
🔎 Algunos de estos enlaces son de afiliado: si comprás, podemos recibir una comisión sin costo extra para vos. Solo recomendamos lo que usamos.

By Jorge Hernández

Jorge Hernández es investigador de tecnología especializado en inteligencia artificial. Cubre el lanzamiento de modelos, las herramientas de IA aplicadas al trabajo y a la vida cotidiana, y el impacto de la automatización en Argentina y Latinoamérica. Dirige IA Hoy (iahoy.online), un medio sobre inteligencia artificial en español.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

📬 Informe semanal + prompts gratis

Recibí gratis nuestros prompts

Cada semana te enviamos las novedades más importantes de IA y una selección de prompts listos para usar. Sin spam. Te podés dar de baja cuando quieras.

📧 Contacto: contacto@iahoy.online