Ir para o conteúdo

Risco sistêmicoIA · Agentes de IA

Claude Mythos acelera crise cibernética que bancos temiam

Claude Mythos, da Anthropic, achou bug de 27 anos no OpenBSD e acelera a crise cibernética que bancos preparavam para o risco quântico.

por

· 4 min

Atualizado em

Foto: gguy / Shutterstock.com

O Banco Central pediu, em março, que a cibersegurança saísse do departamento de TI e fosse tratada como prioridade institucional nos bancos brasileiros. Nesta semana, nos EUA, o Tesouro e o Fed reuniram os CEOs dos principais bancos do país depois que o Claude Mythos, novo modelo da Anthropic, achou milhares de vulnerabilidades zero-day em sistemas críticos, incluindo um bug de 27 anos no OpenBSD.

O que o Claude Mythos achou sem supervisão humana

Alvo Descoberta
OpenBSD Bug de 27 anos em sistema conhecido por rigor de segurança
FFmpeg Falha de 16 anos em bibliotecas de mídia
FreeBSD NFS RCE com ganho de root (CVE-2026-4747), 17 anos
Navegador moderno Cadeia de 4 vulnerabilidades com JIT heap spray, escapa sandbox e kernel
Volume total “Milhares” de zero-days; Tom’s Hardware aponta que a agregação vem de 198 revisões manuais

Fonte: Anthropic e Tom’s Hardware

O que o Claude Mythos faz sozinho

A Anthropic anunciou na semana passada o Project Glasswing, programa em que o modelo Mythos Preview é liberado para um grupo restrito que inclui AWS, Apple, Microsoft, Google, JPMorgan, Cisco, CrowdStrike, NVIDIA e Linux Foundation. Em relatório técnico, a empresa afirma que o modelo identificou de forma autônoma um bug de 27 anos no OpenBSD, uma falha de 16 anos no FFmpeg e uma execução remota de código no NFS do FreeBSD (CVE-2026-4747) que permitia ganho de privilégio root em máquinas vulneráveis.

A capacidade emergiu como subproduto do avanço do modelo em código e raciocínio, não de treinamento direcionado. O relatório descreve uma cadeia de quatro vulnerabilidades encadeadas em um navegador moderno, em que o Mythos escreveu um JIT heap spray que escapou do sandbox do renderer e do sistema operacional. Tom’s Hardware apontou que a contagem de milhares de zero-days da Anthropic se apoia em apenas 198 revisões humanas manuais, o que mitiga a imagem de um modelo despejando falhas sem checagem.

A reação dos reguladores foi rápida. O secretário do Tesouro Scott Bessent e o presidente do Fed Jerome Powell convocaram uma reunião fechada no Tesouro em Washington em 7 de abril para alertar os CEOs dos maiores bancos do país. Compareceram Brian Moynihan (Bank of America), Jane Fraser (Citigroup), David Solomon (Goldman Sachs), Ted Pick (Morgan Stanley) e Charlie Scharf (Wells Fargo); Jamie Dimon, do JPMorgan, não pôde comparecer. O fundo do encontro é mais relevante que a agenda: o risco cibernético passou a ser tratado como ameaça sistêmica, em escala equivalente ao risco de liquidez.

A Febraban SEC 2026 já tinha acendido o alarme

No Brasil, o Banco Central não esperou o evento americano. Durante a Febraban SEC 2026, em março, o regulador anunciou um projeto corporativo com 16 iniciativas regulatórias que cobrem cibersegurança, prevenção a fraudes e inteligência artificial, e defendeu que o tema precisa sair do departamento de TI e virar prioridade institucional. Entre os riscos mapeados está o data poisoning, envenenamento de dados de treinamento que pode minar modelos de crédito e anti-fraude usados nos bancos.

A tese de que cibersegurança é coletiva, não competitiva, já aparece há tempo no mercado. Em corte do podcast Let’s Money de 2024, dirigentes da ABBAAS descreveram uma ferramenta que, via API, notifica em segundos todos os associados quando o Banco Central descadastra uma instituição: “Poucos segundos pode ser a diferença entre bloquear ou não uma fraude de dimensões muito grandes”, disse o entrevistado. A rede financeira é tão forte quanto o elo mais fraco, e disputar segurança como vantagem competitiva desperdiça a força da cooperação.

O que observar

O primeiro ponto é a assimetria entre ofensor e defensor. Uma instituição atacada precisa tapar todas as brechas; o agressor precisa achar apenas uma. Quando a descoberta passa a rodar em paralelo num modelo, a assimetria se amplifica, e sistemas com estoque legado de código antigo ficam mais expostos que os que já operam stack moderna. Bancos de varejo, adquirentes e provedores de infraestrutura de pagamentos são o retrato do problema: camadas de software legado interligadas por APIs recentes.

O segundo ponto é o cronograma. A indústria financeira vinha se preparando para a transição pós-quântica com horizonte de 2029, data amplamente adotada como marco para prontidão contra ataques quânticos. A emergência de modelos de IA com descoberta autônoma de zero-days mostra que existe um risco anterior, sem o tempo de preparo que o quantum oferecia, e que pega a infraestrutura no estado em que está. Vale acompanhar se reguladores financeiros vão exigir hardening de código legado em prazo mais curto, porque a janela de preparação encolheu de anos para meses.

Fontes: PYMNTSAnthropicTom’s HardwareCNBCLet’s MoneyLet’s Money Podcast

Compartilhar essa notícia

Let's News

Entenda o dinheiro antes do mercado.

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.

Mais notíciasNotícias
Ver a editoria

Mais artigos de Notícias

Let's News

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.