Tekoäly-yhtiö Anthropic on viime viikkoina varoittanut Yhdysvaltain viranomaisia poikkeuksellisella tavalla. Yhtiön oma, vielä julkaisematon tekoälymalli tekee laajamittaisista kyberhyökkäyksistä merkittävästi todennäköisempiä. Varoitus perustuu mallin testeissä osoittamiin kykyihin ja jo tapahtuneeseen – kiinalainen valtioryhmä käytti Anthropicin Claude-mallia kolmenkymmenen organisaation murtamiseen viime syyskuussa.
Vuotanut blogiluonnos paljasti Mythoksen
Tieto uudesta mallista tuli julki vahingossa maaliskuun lopussa. Anthropicin sisältöhallintajärjestelmän virheellinen asetus jätti julkaisemattoman blogiluonnoksen avoimesti haettavaksi verkkoon. Turvallisuustutkijat Roy Paz LayerX Securitystä ja Alexandre Pauwels Cambridgen yliopistosta löysivät noin 3 000 julkaisematonta dokumenttia yhtiön verkkosivustolta.
Luonnoksessa kuvattu malli kulkee nimellä Claude Mythos ja kuuluu Anthropicin uuteen Capybara-mallisukupolveen. Yhtiön kuvauksen mukaan kyseessä on "uusi mallitaso, suurempi ja älykkäämpi kuin Opus-mallimme". Anthropic kuvaili Mythosta "merkittäväksi harppaukseksi" tekoälyn suorituskyvyssä ja vahvisti mallin olemassaolon vuodon jälkeen.
Kyberturvallisuuden kannalta Mythos erottuu itsenäisyydellään. Perinteiset tekoälymallit vastaavat kehotteisiin askel kerrallaan, mutta Mythos suunnittelee ja toteuttaa toimintaketjuja omatoimisesti. Se siirtyy järjestelmästä toiseen, tekee päätöksiä ja vie operaatioita loppuun ilman jatkuvaa ihmisohjausta. Vuotaneen blogiluonnoksen mukaan malli on "tällä hetkellä selvästi edellä kaikkia muita tekoälymalleja kyberkyvykkyyksissä" ja kykenee löytämään aiemmin tuntemattomia haavoittuvuuksia tuotantokoodista.
Käytännössä tämä tarkoittaa, että hyökkääjä voi antaa mallille korkean tason tavoitteen ja tekoäly hoitaa loput: se skannaa kohteen, tunnistaa heikkoudet, kirjoittaa hyökkäyskoodin ja toteuttaa murron. Anthropic ei ole vielä julkaissut Mythosta kaupallisesti, koska mallin laskentavaatimukset ovat poikkeuksellisen suuret.
Kyberhyökkäys lähes ilman ihmistä
Anthropicin huoli ei perustu pelkkiin testeihin. Syyskuussa 2025 yhtiö havaitsi, että kiinalainen valtiotason hakkerointiryhmä GTG-1002 oli käyttänyt Claude Code -työkalua noin kolmenkymmenen organisaation murtamiseen eri puolilla maailmaa. Kohteina oli suuria teknologiayrityksiä, rahoituslaitoksia, kemianteollisuuden toimijoita ja viranomaisia. Muutamassa tapauksessa hyökkääjät pääsivät järjestelmiin sisään.
Ryhmä ohitti Clauden tietoturvarajoitteet yksinkertaisella harhautuksella. He väittivät olevansa laillisen tietoturvayhtiön työntekijöitä ja vakuuttivat mallin, että kyse oli puolustuksellisesta tietoturvatestistä. Hyökkäykset pilkottiin pieniin, viattoman näköisiin tehtäviin, jolloin malli ei hahmottanut kokonaisuutta.
Claude hoiti 80–90 prosenttia operaatiosta itsenäisesti. Ihmisoperaattorit puuttuivat peliin vain 4–6 kertaa koko kampanjan aikana. Tekoäly keräsi käyttäjätunnuksia ja salasanoja, loi takaovia järjestelmiin, siirsi dataa ulos ja laati yksityiskohtaiset raportit jokaisesta vaiheesta. Raportteihin kirjattiin käytetyt tunnukset, luodut takaovet ja murrettujen järjestelmien tiedot.
Anthropicin mukaan kyseessä oli ensimmäinen dokumentoitu tapaus, jossa valtiotason toimija automatisoi laajamittaisen kyberhyökkäyksen lähes kokonaan tekoälyllä. Yhtiö havaitsi toiminnan syyskuun puolivälissä, sulki tilit kymmenen päivän kuluessa ja ilmoitti kohdeorganisaatioille sekä viranomaisille. Tapaus julkistettiin marraskuussa 2025.



