Ir directamente al contenido

Claude Mythos supera la prueba cibernética del Reino Unido: qué significa esto para tu despacho

15 abr., 2026 70
Claude Mythos supera la prueba cibernética del Reino Unido: qué significa esto para tu despacho

La inteligencia artificial acaba de cruzar una línea que muchos expertos en ciberseguridad no esperaban ver tan pronto. El Instituto de Seguridad de la IA del gobierno británico, el AISI, acaba de publicar los resultados de sus evaluaciones sobre Claude Mythos Preview, el nuevo modelo de Anthropic, y las conclusiones son tan llamativas como necesarias de entender para cualquier organización, incluidos los despachos profesionales y pymes.

El primer modelo en completar un ataque corporativo simulado de principio a fin

El AISI lleva desde 2023 rastreando la evolución de las capacidades cibernéticas de los modelos de inteligencia artificial, aumentando progresivamente la dificultad de sus pruebas. Primero fueron consultas básicas, luego retos de captura de banderas, y finalmente simulaciones de ataques en múltiples pasos. Claude Mythos Preview ha sido el primer modelo en completar uno de estos escenarios complejos de forma autónoma.

En las pruebas de captura de banderas, donde el sistema debe identificar y explotar vulnerabilidades en entornos controlados para recuperar información oculta, Mythos alcanzó una tasa de éxito del 73% en tareas de nivel experto. Un dato que cobra todo su valor cuando se sabe que, hasta abril de 2025, ningún modelo de inteligencia artificial había sido capaz de resolver ni una sola de esas pruebas de nivel experto. El salto es enorme.

La simulación The Last Ones: 32 pasos, 20 horas humanas, completada por IA

Pero la prueba más reveladora fue la llamada The Last Ones, una simulación diseñada por el propio AISI que recrea un ataque completo a una red corporativa en 32 pasos, desde el reconocimiento inicial hasta el control total de la red. A un profesional humano de ciberseguridad le llevaría aproximadamente 20 horas completarla.

Claude Mythos Preview la completó en 3 de cada 10 intentos. En los intentos donde no llegó al final, alcanzó una media de 22 pasos de los 32. El anterior mejor modelo, Claude Opus 4.6, se quedaba en una media de 16 pasos. La mejora no es incremental, es un salto cualitativo.

Importantes matices que no conviene pasar por alto

Los resultados son significativos, pero el AISI también es claro en sus limitaciones. Las pruebas se realizaron en entornos sin defensores activos, sin herramientas de detección en tiempo real y sin penalización por acciones que habrían activado alertas de seguridad en un sistema real. Esto significa que, de momento, el modelo ha demostrado capacidad para atacar redes pequeñas, vulnerables y mal protegidas, no necesariamente sistemas empresariales bien configurados y monitorizados. Esquema Cyber Essentials del NCSC del Reino Unido

Dicho esto, el propio equipo de seguridad ofensiva de Anthropic ha confirmado que el modelo puede detectar y explotar vulnerabilidades de día cero en los principales sistemas operativos y navegadores cuando se le instruye explícitamente para ello. Y que más del 99% de las vulnerabilidades encontradas durante las pruebas internas aún no han sido parcheadas, razón por la que no revelan los detalles.

La respuesta del sector financiero ya está en marcha

La publicación de estos resultados no ha pasado desapercibida en los ámbitos regulatorios y financieros. En el Reino Unido, el Cross Market Operational Resilience Group del Banco de Inglaterra, presidido por el director de riesgos Duncan Mackinnon y con participación del Tesoro, el Centro Nacional de Ciberseguridad y la FCA, convocará en breve una reunión con los principales directivos de bancos y aseguradoras del país para abordar los riesgos vinculados a este modelo.

En Estados Unidos, Goldman Sachs ya trabaja activamente con Anthropic en medidas defensivas. Anthropic ha puesto Mythos Preview a disposición de unas 40 organizaciones, entre ellas JP Morgan, Google y Nvidia, precisamente con el objetivo de que puedan prepararse para el nuevo escenario.

Project Glasswing: usar la IA para defender la IA

Anthropic ha respondido a sus propios hallazgos lanzando el Proyecto Glasswing, una iniciativa en la que el propio modelo Mythos Preview será utilizado para identificar y parchear vulnerabilidades en software crítico de uso masivo. La idea es aprovechar las mismas capacidades ofensivas que preocupan para fortalecer las defensas del ecosistema tecnológico global. Evaluación oficial del AISI sobre Claude Mythos Preview

Qué deben hacer los despachos profesionales ahora mismo

Puede parecer que todo esto es cosa de grandes corporaciones o de infraestructuras críticas, pero la realidad es que los despachos de abogados, asesorías y gestorías manejan información sensible de sus clientes, datos fiscales, expedientes legales, información financiera y patrimonial. Son objetivos atractivos para cualquier atacante, especialmente uno que no necesita ser un experto para lanzar un ataque sofisticado si cuenta con una herramienta de inteligencia artificial que lo guíe.

El AISI es muy concreto en sus recomendaciones y, además, son accesibles para cualquier organización, independientemente de su tamaño:

Aplicar actualizaciones y parches de seguridad de forma regular y sin demoras. Anthropic advierte que los ciclos de parcheo deberán acortarse porque la IA ya puede escribir exploits de forma autónoma en muy poco tiempo.

Establecer controles de acceso robustos. No todo el mundo en tu despacho necesita acceso a todo. La segmentación de permisos reduce enormemente el daño potencial de un ataque. Cobertura técnica de Help Net Security

Revisar la configuración de seguridad de todos los sistemas. Muchas vulnerabilidades se explotan precisamente porque las configuraciones por defecto no están endurecidas.

Mantener registros completos de actividad. Los logs detallados son fundamentales para detectar intrusiones y responder a tiempo.

El Centro Nacional de Ciberseguridad del Reino Unido, el NCSC, ofrece además su esquema Cyber Essentials como marco de referencia para organizaciones de cualquier tamaño, y es un punto de partida excelente para quienes quieran estructurar su seguridad de manera ordenada.

La ciberseguridad ya no es solo cosa de grandes empresas

Lo que este informe deja claro es que la velocidad a la que evolucionan las capacidades ofensivas de la inteligencia artificial supera la velocidad a la que la mayoría de las organizaciones actualizan sus defensas. No porque no quieran, sino porque no siempre tienen los recursos, el tiempo o la información necesaria.

En el Centro de Innovación de Despachos Profesionales llevamos tiempo insistiendo en que la transformación digital de un despacho no puede quedarse solo en la automatización de procesos o la adopción de nuevas herramientas. La seguridad de la información es una parte indisociable de esa transformación, y este tipo de noticias nos recuerdan por qué.  Project Glasswing de AnthropicAnálisis de CyberScoop sobre la respuesta en EE.UU. y Reino Unido

El momento de reforzar las bases de la ciberseguridad no es cuando ocurre el incidente. Es ahora.