Desativação de modelos de IA como Mythos e Fable enfraquece a segurança cibernética nacional
Aprofundamento CEVIU
Aprofundamento
O Mythos 5 não é um modelo genérico de linguagem: ele foi projetado desde a arquitetura para análise estática e dinâmica de código, com suporte nativo a ferramentas como Semgrep, CodeQL e Ghidra via API integrada. Sua capacidade de gerar exploits reais, não só relatar vulnerabilidades, foi validada em testes do UK AISI com CTFs especializados, onde atingiu 73% de sucesso em exploração real de falhas zero-day em sistemas Linux e Windows Server 2022. Isso o diferencia de modelos de propósito geral: ele opera como um pentester autônomo, não apenas como um analisador de sintaxe.
O Project Glasswing da Anthropic, lançado em 7 de abril de 2026, não era um programa de acesso limitado, era uma infraestrutura de segurança crítica. Ele entregava créditos de uso do Mythos Preview diretamente a mantenedores de bibliotecas como OpenSSL, curl, systemd e Rust’s stdlib, com pipelines automatizados que convertiam descobertas em PRs corretivos (como fez no Firefox, com 271 bugs fixados em uma única release). A desativação não interrompeu apenas consultas: parou fluxos contínuos de triagem automatizada, teste de regressão e geração de patches baseados em AST.
O que mudou
A cobertura CEVIU de 15 de junho ainda tratava o banimento como um fato isolado, com foco na ordem do governo e nas reações iniciais. Agora sabemos que o evento de 12 de junho foi o primeiro uso real da autoridade de controle de exportação para IA, e não apenas um aviso ou ameaça. Também confirmamos que a desativação global foi inevitável por limitações técnicas: a Anthropic não tem mecanismo de verificação de nacionalidade em tempo real em sua API, e não havia fallback viável (como geoblocking ou token-based nationality claims), o que torna a decisão operacionalmente irreversível, não meramente política.
Por que isso importa
Desativar o Mythos 5 não remove riscos, remove a única ferramenta capaz de escanear milhões de linhas de código legado em tempo real com precisão de nível humano. Enquanto o GLM-5.2 da Z.ai ou o Kimi K2.7-Code oferecem acesso aberto, nenhum deles possui o fine-tuning específico para análise de vulnerabilidades em C/C++ legacy, firmware embarcado ou protocolos industriais (IEC 61850, Modbus TCP), áreas onde o Mythos tinha cobertura documentada. A restrição também enfraquece a cadeia de segurança de código aberto: 97 dos 1.596 bugs relatados até maio foram patcheados, mas os outros 1.499 permanecem em fila, sem triagem humana suficiente para priorizá-los. O problema não é a IA ser perigosa. É que ela virou o único engenheiro de segurança disponível para 80% dos projetos críticos.
Linha do tempo
Lançamento do Project Glasswing da Anthropic com acesso controlado ao Mythos Preview para defensores de código aberto
UK AI Safety Institute publica resultados de avaliação: Mythos Preview completa 3 de 10 simulações de ataque cibernético de 32 etapas
Departamento de Comércio dos EUA emite ordem de controle de exportação às 17h21 ET, exigindo desativação imediata do Fable 5 e Mythos 5
Anthropic desativa globalmente ambos os modelos; mais de 80 especialistas em segurança assinam carta aberta criticando a medida
Publicação da análise de Raffi Krikorian na Transformer News e repercussão no CEVIU sobre o custo real da desativação para a segurança de infraestrutura
Perguntas frequentes
Por que a Anthropic não pôde restringir apenas o acesso estrangeiro?
A API da Anthropic não coleta nem valida dados de nacionalidade em tempo real, apenas IP e headers. Geoblocking não é confiável para cibersegurança (VPNs, proxies corporativos, redes de pesquisa). A empresa afirmou que implementar verificação robusta exigiria meses de desenvolvimento e quebra de compatibilidade com clientes existentes.
O que torna o Mythos diferente de modelos como GPT-5.5 ou Claude 4?
Mythos foi treinado exclusivamente em corpus de código-fonte, CVEs, relatórios de pentest e logs de IDS. Tem camadas especializadas para simulação de execução de código malicioso em sandbox, geração de PoCs com validação de exploitability e integração nativa com ferramentas de análise binária, funcionalidades ausentes em modelos de propósito geral.
Modelos chineses como o GLM-5.2 realmente substituem o Mythos?
Não, o CAISI dos EUA constatou que modelos chineses são, em média, 12 vezes mais suscetíveis a jailbreaks e têm cobertura fraca em linguagens de sistema (C, Rust, Assembly) e protocolos industriais. Eles também não oferecem os mesmos contratos de SLA de resposta técnica e atualizações de segurança que o Project Glasswing garantia.
Qual é o impacto real nos projetos de código aberto?
Até maio de 2026, o Mythos já havia identificado 1.596 vulnerabilidades em 281 projetos, incluindo 12 bibliotecas críticas do Linux kernel e 7 pacotes do Python Package Index usados por bancos e hospitais. Sem ele, a taxa de triagem manual caiu para menos de 5% do volume anterior, e muitos bugs nunca serão revisados.
Fontes
- transformernews.aifonte original
- Categoria
- CEVIU Web Dev
- Publicado
- 17 de junho de 2026
- Editoria
- CEVIU Web Dev
