O Banco Central pediu, em março, que a cibersegurança saísse do departamento de TI e fosse tratada como prioridade institucional nos bancos brasileiros. Nesta semana, nos EUA, o Tesouro e o Fed reuniram os CEOs dos principais bancos do país depois que o Claude Mythos, novo modelo da Anthropic, achou milhares de vulnerabilidades zero-day em sistemas críticos, incluindo um bug de 27 anos no OpenBSD.
O que o Claude Mythos achou sem supervisão humana
| Alvo | Descoberta |
|---|---|
| OpenBSD | Bug de 27 anos em sistema conhecido por rigor de segurança |
| FFmpeg | Falha de 16 anos em bibliotecas de mídia |
| FreeBSD NFS | RCE com ganho de root (CVE-2026-4747), 17 anos |
| Navegador moderno | Cadeia de 4 vulnerabilidades com JIT heap spray, escapa sandbox e kernel |
| Volume total | “Milhares” de zero-days; Tom’s Hardware aponta que a agregação vem de 198 revisões manuais |
Fonte: Anthropic e Tom’s Hardware
O que o Claude Mythos faz sozinho
A Anthropic anunciou na semana passada o Project Glasswing, programa em que o modelo Mythos Preview é liberado para um grupo restrito que inclui AWS, Apple, Microsoft, Google, JPMorgan, Cisco, CrowdStrike, NVIDIA e Linux Foundation. Em relatório técnico, a empresa afirma que o modelo identificou de forma autônoma um bug de 27 anos no OpenBSD, uma falha de 16 anos no FFmpeg e uma execução remota de código no NFS do FreeBSD (CVE-2026-4747) que permitia ganho de privilégio root em máquinas vulneráveis.
A capacidade emergiu como subproduto do avanço do modelo em código e raciocínio, não de treinamento direcionado. O relatório descreve uma cadeia de quatro vulnerabilidades encadeadas em um navegador moderno, em que o Mythos escreveu um JIT heap spray que escapou do sandbox do renderer e do sistema operacional. Tom’s Hardware apontou que a contagem de milhares de zero-days da Anthropic se apoia em apenas 198 revisões humanas manuais, o que mitiga a imagem de um modelo despejando falhas sem checagem.
A reação dos reguladores foi rápida. O secretário do Tesouro Scott Bessent e o presidente do Fed Jerome Powell convocaram uma reunião fechada no Tesouro em Washington em 7 de abril para alertar os CEOs dos maiores bancos do país. Compareceram Brian Moynihan (Bank of America), Jane Fraser (Citigroup), David Solomon (Goldman Sachs), Ted Pick (Morgan Stanley) e Charlie Scharf (Wells Fargo); Jamie Dimon, do JPMorgan, não pôde comparecer. O fundo do encontro é mais relevante que a agenda: o risco cibernético passou a ser tratado como ameaça sistêmica, em escala equivalente ao risco de liquidez.








