Anthropics Project Glasswing zeigt, dass fortschrittliche KI-Modelle beim Aufspüren und Ausnutzen von Softwareschwachstellen mit den besten menschlichen Experten mithalten können.
Erste Aussagen des Unternehmenslegen nahe, dass diese Modelle wie Claude Mythos Preview in großem Maßstab arbeiten und Schwachstellen schneller finden können.
Sicherheitsexperten bewerten diese Aussagen jedoch unterschiedlich.
„Mythos scheint die wirtschaftlichen Rahmenbedingungen und das Tempo von Exploitation und Kompromittierung grundlegend zu verändern“, sagte Jared Atkinson, CTO bei SpecterOps und ehemaliges Mitglied eines Hunt Teams der U.S. Air Force, in einer E-Mail an eSecurityPlanet.
„Die Handlungsebene ist der Bereich, in dem sich dies auswirkt. Defensive KI ist ein entscheidender Schritt, funktioniert aber nur, wenn der gesamte agentische Stack – LLMs, MCP-Server und APIs – sichtbar und durchgängig abgesichert ist“, sagte Michael Callahan, VP of Strategy bei Salt Security, in einer E-Mail an eSecurityPlanet.
„Project Glasswing wird hoffentlich dabei helfen, einige der leicht zu behebenden Schwachstellen in den größten Unternehmen zu beseitigen, sodass die meisten bereits gefunden und gepatcht sind, wenn konkurrierende Modelle Angreifern zur Verfügung stehen“, sagte Rob Babb, Exposure Management Strategist bei Seemplicity, in einer E-Mail an eSecurityPlanet.
Steven Swift, Managing Director bei Suzu Labs, warnte: „Anthropic hat den Ruf, die Fähigkeiten seiner Modelle zu übertreiben, insbesondere ihre Fähigkeit, neuartige Schwachstellen zu finden.“
Er fügte hinzu: „Beispielsweise hatten ihre Modelle Schwierigkeiten mit Codezeilen, die zwar verwundbar sein könnten, dies aber nur wären, wenn man die vorhergehenden Codezeilen ignorierte, die das Risiko korrekt behandelt und keine verbleibende Schwachstelle hinterlassen hatten.“
Im Zentrum von Project Glasswings Vorstoß für KI in der Sicherheit
Project Glasswing steht für eine koordinierte Brancheninitiative, um kritische Infrastrukturen mithilfe von KI in großem Maßstab abzusichern.
Im Mittelpunkt steht Claude Mythos Preview, ein Frontier-Modell, von dem Anthropic behauptet, es habe Tausende schwerwiegender Schwachstellen in wichtigen Betriebssystemen und Webbrowsern identifiziert, viele davon zuvor unentdeckt.
Das Besondere an dieser Entwicklung ist nicht nur die Zahl der Funde, sondern auch die dahinterstehende Fähigkeit.
Claude Mythos Preview nutzt fortschrittliche agentische Programmier- und Reasoning-Funktionen, um Code autonom zu analysieren, Schwachstellen aufzudecken und potenzielle Exploits zu kartieren.
Bei Tests soll das Modell jahrzehntealte Schwachstellen entdeckt haben, die umfangreichen Prüfungen durch Menschen und automatisierten Scans entgangen waren.
Für Sicherheitsexperten bedeutet dies einen grundlegenden Wandel: KI senkt die Hürde für das Entdecken und Ausnutzen von Schwachstellen und verkürzt den Zeitraum von der Entdeckung bis zum Angriff von Monaten auf möglicherweise wenige Minuten.
Da Project Glasswing auf ausgewählte Partner beschränkt ist, sind Anthropics Aussagen zur Schwachstellensuche von Mythos Preview in großem Maßstab in der breiteren Sicherheitsgemeinschaft weiterhin nicht verifiziert.
Risiken durch KI-gestützte Angriffe reduzieren
Auch wenn sich Anthropics Aussagen nicht verifizieren lassen, können Unternehmen dennoch grundlegende Schritte unternehmen, um ihren Code abzusichern.
- KI-gestützte und DevSecOps-Tools integrieren sowie fortschrittliches Fuzzing einsetzen, um Schwachstellen in Code und Abhängigkeiten proaktiv zu erkennen.
- Durchsetzen des Prinzips der geringsten Rechte, der Segmentierung und der Verwaltung privilegierter Zugriffe zur Begrenzung der Auswirkungen von Exploits und zur Verkürzung der Behebungszeit in großem Maßstab.
- Patch- und Schwachstellenmanagement-Programme stärken und so die Behebungszeit in großem Maßstab verkürzen.
- Die Softwarelieferkette mit absichern und SBOMs, Abhängigkeits-Scans und die Überprüfung der Codeintegrität einsetzen.
- CI/CD-Pipelines härten und den Zugriff auf Repositories beschränken, APIs, und sensible Codebasen.
- Laufzeitaktivitäten und Protokolle auf anomales Verhalten überwachen, schnelle Exploit-Versuche und KI-gesteuerte Angriffsmuster.
- Testen Sie Incident-Response-Pläne und verwenden Sie Angriffssimulations-Tools mit Szenarien rund um die Kompromittierung von Code und KI-gestützte Angriffe.
Zusammengenommen tragen diese Schritte dazu bei, die Widerstandsfähigkeit gegen KI-getriebene Bedrohungen zu erhöhen und gleichzeitig den Gesamtschadensradius zu minimieren.
KI verändert die Spielregeln der Cybersicherheit
Project Glasswing steht für einen umfassenderen Wandel in der Cybersicherheit: KI geht über Produktivitätsanwendungen hinaus und übernimmt eine zentrale Rolle bei der Identifizierung und Ausnutzung von Schwachstellen.
Mit dem Fortschritt dieser Fähigkeiten wird es zunehmend darauf ankommen, wie effektiv Unternehmen KI in ihre Verteidigungsstrategien integrieren.
Die Initiative unterstreicht zudem die Notwendigkeit koordinierter Anstrengungen von Wirtschaft und Regierung, denn die Bewältigung der systemischen Risiken, die durch KI-gestützte Cyberfähigkeiten entstehen, erfordert gemeinsame Transparenz, Standards und Zusammenarbeit.
Da KI immer stärker in offensive und defensive Sicherheitsabläufe eingebettet wird, wird die Notwendigkeit einer klaren Governance immer dringlicher.





