Hay un sistema operativo llamado OpenBSD. Lo crearon en 1995 con una obsesión: que fuera el más seguro del mundo. Durante tres décadas, miles de expertos revisaron su código línea por línea. Auditorías externas, investigadores independientes, programas de recompensa por fallos. Todo el mundo pasó por ahí. Nadie encontró nada grave.
Claude Mythos lo hizo en una sola sesión. Solo. Sin intervención humana. Y encontró un fallo con 27 años de antigüedad que permitía a cualquier atacante tomar el control total de un servidor desde internet.
Eso es lo que ha cambiado. Y si todavía no te has preguntado qué significa para tu empresa, te lo explico.
Qué es Claude Mythos y por qué no puedes usarlo
Claude Mythos Preview es el modelo de inteligencia artificial más avanzado que ha construido Anthropic hasta la fecha. No es un chatbot mejorado. Es un sistema especializado en analizar código, razonar sobre su lógica interna y encontrar vulnerabilidades que los humanos no detectan — incluyendo vulnerabilidades zero-day: fallos que nadie conocía y para los que no existe parche.
Anthropic tomó una decisión que dice mucho de lo que tienen entre manos: no lo lanzaron al público. En lugar de eso, crearon el Proyecto Glasswing — un consorcio cerrado de más de 50 organizaciones (Amazon, Apple, Google, Microsoft, Cisco, CrowdStrike, la Fundación Linux...) con una condición: acceso restringido solo para uso defensivo. Anthropic comprometió 100 millones de dólares en créditos de modelo para financiar la iniciativa.
El motivo es directo: en manos equivocadas, Mythos podría automatizar ataques que hoy requieren equipos enteros de hackers de élite.
El problema que nadie está nombrando
Todo el debate sobre Mythos gira alrededor de las grandes corporaciones tecnológicas y los bancos sistémicos. Y es lógico — son los primeros en la lista de Glasswing.
Pero hay una pregunta que casi nadie está haciendo: ¿qué pasa con el resto?
Cuando una capacidad de este nivel esté disponible de forma más amplia — y lo estará — los atacantes no van a ir primero a por Apple o Microsoft. Esas empresas ya tienen equipos de seguridad, respuesta a incidentes y acceso a las herramientas más avanzadas del mercado.
Van a ir a por los eslabones más débiles de la cadena. Y en infraestructuras críticas, logística y servicios esenciales, esos eslabones son conocidos: empleados con exposición digital sin gestionar, sistemas con vulnerabilidades sin parchear, organizaciones que siguen operando con la lógica de seguridad de hace diez años.
Lo que deberías estar haciendo ahora
No necesitas acceso a Mythos para prepararte. Lo que necesitas es entender que el modelo de amenaza ha cambiado y actuar en consecuencia.
- Conoce tu exposición antes de que la conozca un atacante. La mayor parte de los vectores de entrada en infraestructuras críticas no son técnicos — son humanos. Imágenes con credenciales visibles, rutinas operativas en redes sociales, sistemas identificados públicamente. Esa información, procesada por una IA con capacidades similares a Mythos, se convierte en un mapa de ataque.
- Aplica los parches que llevas tiempo posponiendo. Mythos encontró fallos con 27 años de antigüedad en sistemas considerados robustos. Los parches que no has aplicado esta semana son exactamente el tipo de superficie que este modelo encuentra en minutos.
- Documenta tu cadena de suministro digital. Glasswing existe precisamente porque las vulnerabilidades no están solo en tu sistema — están en las librerías, los proveedores y el software de terceros que usas sin revisar. Saber qué tienes corriendo es el primer paso para saber qué necesitas proteger.
La ventana es ahora
Anthropic fue deliberadamente explícito: "En el corto plazo, la ventaja podría estar del lado de los atacantes si los laboratorios de IA no son cuidadosos en cómo lanzan estos modelos."
Esa ventana transitoria es el momento en que las capacidades ofensivas están disponibles para actores maliciosos antes de que las defensas hayan escalado. Las organizaciones que aprovechen este período para conocer su exposición y construir resiliencia van a estar en una posición muy diferente a las que esperen a que ocurra algo.
En Zero101OSINT evaluamos la exposición digital de infraestructuras críticas y entidades esenciales antes de que lo haga un atacante: qué información pública tiene valor operativo, dónde están los vectores de entrada reales y qué medidas tienen impacto antes de que sea necesario gestionarlas en modo crisis.
ContactarFuentes: Anthropic Project Glasswing (anthropic.com/glasswing) · Anthropic Red Team Blog (red.anthropic.com) · Infobae · Computerworld ES · Hipertextual · El Financiero CR. Abril 2026.
Artículos relacionados
¿Está tomando decisiones corporativas sin toda la información?
Solicite una evaluación estratégica confidencial. Analizamos su situación específica y le indicamos si podemos ayudarle — y cómo.
Respuesta en 24-48 horas. Confidencialidad garantizada.
