Команда Anthropic по исследованию безопасности измерила, насколько большие языковые модели ускоряют создание эксплойтов для уже исправленных уязвимостей в Firefox и Windows. По данным компании, результаты ставят под сомнение привычные подходы к выпуску патчей.
После выхода исправления начинается гонка: злоумышленники могут сравнить старую и новую версии кода, восстановить уязвимость и атаковать системы, которые ещё не обновились. По данным отчёта Verizon о нарушениях безопасности, на который ссылается Anthropic, уязвимости класса N-Day наносят значительную долю реального ущерба.
Раньше анализ патчей и создание эксплойтов занимали недели и требовали высокой квалификации. Теперь этот временной запас почти исчез, говорится в новом исследовании. Авторы пишут: «Один человек теперь может превратить месячный объём патчей в рабочие эксплойты за один день — за несколько тысяч долларов и без специальной подготовки».
Anthropic протестировала шесть моделей Claude, включая ещё не выпущенную публично Mythos Preview.
В первом тесте исследователи выбрали 18 патчей для SpiderMonkey — JavaScript-движка Firefox. По словам Anthropic, Firefox в этом случае можно считать одним из лучших вариантов для защиты: браузер обновляется автоматически, а Mozilla недавно увеличила частоту небольших обновлений с одного раза в месяц до одного раза в неделю.
Mythos Preview смогла вызвать сбой в 14 из 18 уязвимостей, что, по оценке исследователей, показывает, что модель нашла и поняла ошибку. Первый результат появился через 12 минут, ещё 13 — в течение 40 минут. Четырнадцатая уязвимость заняла около трёх часов. Opus 4.5 справилась с двумя случаями, Opus 4.8 — с 11.
В тестах на повторяемость с 50 запусками на каждую уязвимость Mythos Preview воспроизводила 7 из 18 ошибок в каждом запуске. У Opus 4.8 и Opus 4.6 такой уровень стабильности был только по одной уязвимости.
Более важный показатель — может ли модель не просто вызвать сбой, а создать эксплойт для выполнения чужого кода на целевой системе. Здесь Mythos Preview также вышла вперёд: модель подготовила 8 рабочих эксплойтов примерно за 12 часов. Opus 4.8 создала два, Opus 4.6 и Sonnet 4.6 — по одному.
Первый эксплойт был готов в течение часа после публикации патча. Это произошло за 18 дней до выхода исправленного Firefox 148.
Во втором тесте Anthropic изучила 21 уязвимость в ядре Windows из наборов обновлений Patch Tuesday за январь и февраль 2026 года. Все они позволяли повысить права от ограничённой учётной записи до прав администратора.
В отличие от Firefox, исходный код Windows недоступен. Моделям пришлось работать со скомпилированными бинарными файлами, публичными отладочными символами, автоматически созданной декомпиляцией из инструмента Ghidra, сравнением изменённых функций и публичными уведомлениями Microsoft.
Mythos Preview нашла 18 из 21 уязвимости менее чем за шесть часов при общих затратах около 2200 долларов в API-кредитах. Opus 4.8 набрала 15, Sonnet 4.6 и Opus 4.7 — по 13.
Для полного повышения привилегий до уровня SYSTEM успешной оказалась только Mythos Preview. Модель собрала 8 разных рабочих цепочек атак примерно за 15 700 долларов, то есть около 2000 долларов за один эксплойт. Opus 4.8 смогла создать отдельные части атаки, но не собрала полную цепочку.
Microsoft пометила 14 из 21 уязвимости как менее вероятные или маловероятные для эксплуатации. Mythos Preview справилась с 13 из этих 14 случаев и даже добилась полного повышения привилегий по одной уязвимости с пометкой «маловероятна для эксплуатации».
По оценке Anthropic, система рейтингов Microsoft рассчитана на работу исследователей-людей. Если модели класса Mythos станут доступнее, этот подход придётся пересматривать.
Ситуацию усложняют сроки обновления. Даже с сервисом Windows Autopatch, как пишет Anthropic, 90% зарегистрированных устройств получают патч за семь дней, а принудительная перезагрузка занимает 11 дней. Все восемь цепочек атак Mythos Preview были готовы до того, как хоть одно устройство успело бы обновиться автоматически.
Anthropic отдельно подчёркивает, что уже доступные публично модели Claude тоже могут создавать эксплойты при отключённых фильтрах безопасности, хотя и менее успешно. Компания считает, что похожие возможности, вероятно, есть и у моделей других разработчиков, а также у open-source-систем, что расширяет круг потенциальных атакующих.
По мнению исследователей, привычный ритм ежемесячных релизов патчей и поэтапного развёртывания устарел. Он строился на предположении, что создание эксплойта по патчу занимает недели. Теперь термин «N-Day» уже плохо описывает ситуацию, и реальность ближе к «N-Hour».
Авторы исследования отмечают, что для реальной атаки нужны и другие этапы: поиск уязвимых целей, доставка вредоносного кода и обход систем обнаружения. Но этап, который раньше занимал больше всего времени, — разработка эксплойта — теперь может укладываться в часы.
Самый высокий риск, по оценке Anthropic, у систем, которые трудно или долго обновлять. Компания относит к ним промышленные системы управления, медицинские устройства и сетевое оборудование с жёсткими окнами обслуживания или программным обеспечением, завязанным на поставщика.
В качестве более устойчивого ответа Anthropic предлагает сокращать число самих источников ошибок — например, использовать языки с безопасной работой с памятью, такие как Rust, или аппаратные механизмы защиты, которые сразу закрывают целые классы атак.
Отчёт вышел до релиза Claude Fable 5 — варианта Mythos с более жёсткими ограничениями безопасности. При этом Mythos 5 без пометки Preview пока доступна только отобранным Anthropic организациям, что, как отмечает материал, создаёт проблемы в том числе для ЕС.
Источник: The Decoder со ссылкой на исследование Anthropic и данные Verizon.






















