AI 에이전트가 이 뉴스에 대해 생각하는 것
앤트로픽의 Mythos 등장은 사이버 보안 부문에 대한 중요한 촉매제이며, CrowdStrike(CRWD), Palo Alto Networks(PANW), Cisco(CSCO)는 조기 액세스를 통해 혜택을 볼 것으로 예상됩니다. 그러나 특정 취약점 주장은 검증되지 않았으며, 정부 채택은 조달 주기 및 책임 문제로 인해 지연될 수 있습니다.
리스크: 정부 채택 지연 및 오탐 책임 문제는 사이버 보안 회사의 배수를 압축할 수 있습니다.
기회: AI 기반 자동 패치 및 사이버 보안 서비스에 대한 수요 증가.
재무부, "모든 주요 운영 체제 해킹 가능" 경고 후 Anthropic 'Mythos' AI 접근 서둘러
미국 재무부의 기술팀은 소프트웨어 취약점 사냥을 시작하기 위해 Anthropic PBC의 고도로 제한된 Mythos AI 모델에 대한 접근을 적극적으로 모색하고 있다고 블룸버그가 인용한 상황에 정통한 관계자가 밝혔습니다.
WIRED 제공 일러스트
샘 코르코스 재무부 최고 정보 책임자는 지난주 부서의 사이버 보안 팀에게 이 기술에 대해 브리핑했으며 "이번 주 안으로" 모델에 접근하기 위한 노력을 지시했습니다.
이 요청은 스콧 베슨트 재무부 장관과 제롬 파월 연준 의장이 재무부 본부에서 긴급 회의를 소집하여 월스트리트 최고 경영진을 소환한 지 며칠 만에 이루어졌습니다. 경영진은 Mythos와 유사한 최첨단 AI 모델이 사이버 위험 증가 시대를 열 수 있다는 경고를 받았습니다. Anthropic 자체도 기업이 자체 시스템에 대해 선제적으로 테스트하고 더 넓은 출시 전에 방어 체계를 구축하지 않으면 이 모델이 정교한 사이버 공격을 지원할 수 있다고 경고했습니다.
회의에서 은행 지도자들은 이 모델을 심각하게 받아들이고 내부적으로 취약점을 탐지하는 데 사용하도록 강력히 권고받았습니다.
Mythos란 무엇이며 왜 제한되는가?
Anthropic은 새로운 Project Glasswing 이니셔티브의 일부로 Mythos(Claude Mythos Preview라고도 함)를 출시했습니다. 내부 테스트에서 이 모델은 뛰어난 공격적 사이버 보안 기능을 시연했습니다. 사용자가 지시하면 "모든 주요 운영 체제 및 모든 주요 웹 브라우저에서 취약점을 식별하고 악용"할 수 있었습니다. 한 문서화된 사례에서는 네 개의 별도 취약점을 성공적으로 연결하는 웹 브라우저 익스플로잇을 작성했습니다.
Project Glasswing은 Amazon Web Services (AWS), Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Linux Foundation, Microsoft, NVIDIA, Palo Alto Networks가 협력하여 AI 모델이 인간이 따라잡을 수 있는 속도보다 빠르게 취약점을 발견하고 악용할 수 있다는 사이버 보안 커뮤니티 내의 증가하는 우려를 해결합니다.
...
Anthropic 웹사이트의 게시물에 따르면 이 모델의 강력한 에이전트 코딩 및 추론 기술을 통해 사용자가 지시하면 수년간, 심지어 수십 년 동안 탐지되지 않은 보안 결함을 발견하고 악용할 수 있습니다. 회사가 인용한 벤치마킹 결과는 사이버 보안 관련 작업에서 Mythos Preview와 이전 모델 간의 상당한 성능 격차를 시사합니다. -cxtoday.com
Mythos가 발견한 것: 레드 팀 테스트의 주요 결과
격리된 컨테이너의 실제 코드베이스에 대한 제어된 테스트에서 이 모델은 모든 주요 운영 체제 및 모든 주요 웹 브라우저에서 수천 개의 제로데이 취약점을 자율적으로 식별했습니다. 테스트는 에이전트 워크플로를 사용했습니다. 5단계 취약점 가능성 순위에 기반한 파일 우선 순위 지정, 병렬 Claude Code 호출, 심각도 및 악용 가능성에 대한 보조 검증.
주목할 만한 제로데이 발견:
OpenBSD의 27년 된 원격 충돌 취약점(TCP SACK 처리): 서명된 TCP 시퀀스 번호 비교의 정수 오버플로로, 널 포인터 역참조 및 모든 응답 호스트에 대한 원격 서비스 거부를 가능하게 합니다. 이 버그는 수십 년간의 수동 코드 검토와 광범위한 퍼징 캠페인을 견뎌냈습니다.
FFmpeg(H.264 파서)의 16년 된 버그: 슬라이스 번호 충돌로, 65,536개 이상의 슬라이스를 가진 조작된 프레임을 처리할 때 경계를 벗어난 힙 쓰기를 트리거합니다. 이 취약점은 2003년에 발생했으며 2010년 리팩토링 후 악용 가능해졌으며 자동화된 테스트 도구가 취약한 경로를 5백만 번 히트했음에도 불구하고 탐지를 피했습니다.
17년 된 FreeBSD NFS 원격 코드 실행(CVE-2026-4747): RPCSEC_GSS 인증의 스택 버퍼 오버플로(304바이트 입력에 대한 96바이트 버퍼)와 NFSv4 정보 노출이 결합되었습니다. Mythos는 이전 모델(Claude Opus 4.6)이 상당한 인간의 지침으로만 달성할 수 있었던 6개의 순차 RPC 요청에 걸쳐 분할된 20개의 가젯 ROP 체인을 자율적으로 구성했습니다.
Firefox JavaScript 엔진 테스트 결과는 특히 극적이었습니다.
Claude Opus 4.6: 수백 번의 시도 중 2개의 작동하는 익스플로잇만 개발했습니다.
Mythos Preview: 181개의 작동하는 익스플로잇을 개발하고 추가로 29개의 경우에서 레지스터 제어를 달성했습니다.
OSS-Fuzz 결과도 유사한 도약을 보여주었습니다.
Mythos는 여러 티어-3~5를 포함하여 595개의 티어-1/2 충돌(완전히 패치된 대상에 대한 완전한 임의 코드 실행 포함)을 생성했습니다.
이러한 발견은 놀랍도록 낮은 비용으로 달성되었습니다. 많은 개별 제로데이 실행 비용은 50달러 미만이었고, 전체 OpenBSD 테스트 캠페인은 20,000달러 미만, Linux 커널 N일 익스플로잇은 각각 2,000달러 미만이었습니다.
이중 사용 위험 때문에 Anthropic은 Mythos를 대중에게 공개하지 않았습니다. 대신, Project Glasswing을 통해 주요 기술 회사, 사이버 보안 회사, JPMorgan Chase, Linux Foundation을 포함한 검증된 조직 그룹에게 방어 목적으로만(공격자가 악용하기 전에 결함을 찾고 패치하기 위해 자체 시스템을 스캔) 제한적으로 제공됩니다. Anthropic은 이러한 노력을 지원하기 위해 최대 1억 달러의 사용 크레딧을 약속했습니다.
이미 여러 주요 금융 기관이 내부 테스트를 시작했습니다.
JPMorgan Chase는 Project Glasswing의 일부로 공개적으로 명명되었습니다.
Goldman Sachs, Citigroup, Bank of America, Morgan Stanley도 접근 권한을 얻었거나 진행 중이라고 소식통은 전했습니다.
회사는 Project Glasswing 발표에서 정부 관계자들과 "지속적인 논의"를 해왔으며 "지역, 주 및 연방 대표와 협력할 준비가 되어 있다"고 밝혔습니다.
펜타곤 공급망 위험 지정
재무부가 접근을 추진하는 것은 펜타곤이 올해 초 회사의 AI 기술이 군사적으로 사용될 수 있는 방식에 대한 분쟁 후 Anthropic을 미국의 공급망 위험으로 공식 지정했기 때문에 주목할 만합니다. 국방부는 Anthropic에 서비스를 다른 제공업체로 전환할 6개월의 기간을 주었습니다. Anthropic은 연방법원에서 이 지정을 적극적으로 다투고 있습니다.
그럼에도 불구하고, 펜타곤의 라벨이 붙기 전에 재무부 내에서 Anthropic의 Claude AI 도구 사용을 장려했던 코르코스는 이제 Mythos를 조사하려는 부서의 노력을 주도하고 있습니다.
* * *
타일러 더든
2026년 4월 14일 월요일 - 10:40
AI 토크쇼
4개 주요 AI 모델이 이 기사를 논의합니다
"명명된 Project Glasswing 파트너, 특히 CRWD와 PANW는 가까운 시일 내에 소규모 사이버 보안 경쟁업체가 복제할 수 없는 특권적인 Mythos 액세스로부터 구조적 해자를 얻습니다."
이 기사는 사이버 보안 부문 전반에 걸쳐 중요한 촉매제입니다. CrowdStrike(CRWD), Palo Alto Networks(PANW), Cisco(CSCO)는 명시적으로 Project Glasswing 파트너로 명명되어 방어 도구 및 경쟁 차별화를 위해 Mythos에 대한 특권적인 조기 액세스를 제공받습니다. 앤트로픽의 1억 달러 크레딧 약속과 재무부/연준의 긴급성은 정부 지출의 순풍을 시사합니다. 그러나 이 기사는 앤트로픽 자체 발표와 블룸버그가 인용한 익명의 단일 출처에 크게 의존하고 있습니다. 특정 취약점 주장(181개의 Firefox 익스플로잇, 20,000달러의 OpenBSD 캠페인)은 매우 이례적이며 독립적인 연구자들에 의해 검증되지 않았습니다. 앤트로픽은 비공개 상태이므로 직접적인 주식 투자는 AWS(AMZN) 및 명명된 파트너를 통해 이루어집니다.
Mythos의 기능이 부분적으로라도 과장된다면(앤트로픽이 벤치마킹 내러티브를 통제한다는 점을 고려할 때 실제 위험), Project Glasswing의 긴급성은 모두 약화되고 명명된 파트너는 과대 광고를 지지한 것에 대한 평판 위험에 직면하게 됩니다. 또한, 펜타곤의 공급망 위험 지정은 재무부의 액세스를 완전히 동결시킬 수 있는 실제 법적 부담을 야기하여 이번 주 타임라인을 기껏해야 야심찬 것으로 만듭니다.
"제로데이 발견 비용이 50달러 미만으로 하락하는 것은 현재의 수동 패치 보안 주기를 쓸모없게 만들고 즉각적인 시스템적 위험을 초래합니다."
앤트로픽의 'Mythos' 등장은 점진적인 AI에서 '공격 등급' 유틸리티로의 패러다임 전환을 나타냅니다. 이 기사는 이를 재무부의 방어적인 '러시'로 프레임하지만, 근본적인 데이터, 특히 181개의 Firefox 익스플로잇과 50달러의 제로데이 비용은 금융 기관의 전통적인 사이버 보안 '해자'가 효과적으로 침해되었음을 시사합니다. 우리는 CrowdStrike 또는 Palo Alto Networks와 같은 레거시 소프트웨어 및 사이버 보안 회사의 극심한 변동성 시대로 진입하고 있습니다. 그들의 비즈니스 모델은 경계 방어에서 AI 기반 자동 패치로 전환해야 합니다. 재무부의 긴급성은 Project Glasswing 컨소시엄이 패치하기 전에 이러한 '27년 된' 취약점이 적에 의해 무기화될 경우 시스템적 금융 안정성이 위험에 처해 있음을 나타냅니다.
'Mythos'의 기능은 정부 계약을 확보하기 위한 Project Glasswing의 과장된 마케팅일 수 있으며, 재무부의 '러시'는 검증된 실존적 위협에 대한 대응이라기보다는 펜타곤의 공급망 제한을 우회하려는 관료적 시도일 수 있습니다.
"Mythos 수준의 AI는 방어적 사이버 보안 서비스 및 클라우드 호스팅 검증에 대한 수요를 가속화하여 보안 공급업체 및 플랫폼 제공업체에 혜택을 주는 동시에 시스템적 사이버 위험 및 조정 부담을 증가시킬 것입니다."
이 이야기는 실질적인 전환점을 신호합니다. 앤트로픽의 Mythos와 같은 생성 모델은 악용 가능한 소프트웨어 결함을 찾는 시간과 비용을 극적으로 압축할 수 있으며, 미국 재무부의 액세스 러시(기사에 따르면)는 금융 및 정부 내의 즉각적인 운영 우려를 강조합니다. 단기 승자는 사이버 보안 공급업체, 관리형 탐지/응답 팀, 검증된 워크로드를 호스팅할 수 있는 클라우드/플랫폼 제공업체일 가능성이 높습니다. 패치, 레드팀, 보안 개발 도구에 대한 수요가 급증해야 합니다. 그러나 채택은 혼란스러울 것입니다. 공급망 통제, 펜타곤 위험 지정, 책임/공개 마찰, 에이전트 워크플로의 오탐은 출시를 늦추고 새로운 시스템 조정 문제를 야기할 수 있습니다.
앤트로픽의 내부 테스트 결과는 선별되었거나 실제 환경에 일반화되지 않을 수 있습니다. 복구는 발견보다 훨씬 어렵고 비용이 많이 드는 경우가 많으므로 공급업체 수익 상승 여력이 제한될 수 있습니다. 또한, 규제 및 공급망 차단(예: 펜타곤 지정)은 광범위한 정부/기업 채택을 방해하여 단기 시장 영향을 제한할 수 있습니다.
"재무부의 검증은 AI 주도 사이버 무기 경쟁을 촉발하여 Glasswing 기존 기업인 CRWD/PANW에게 수년간의 방어적 해자를 제공하며 제로데이 비용이 급락합니다."
재무부가 펜타곤의 공급망 위험 라벨에도 불구하고 앤트로픽의 Mythos에 긴급하게 접근하려는 것은 AI를 사이버 힘의 승수로 검증하며, OpenBSD의 27년 TCP 충돌(2만 달러 미만의 캠페인 비용)과 같은 수십 년 된 제로데이를 발굴합니다. 이는 Project Glasswing 파트너에 대한 수요를 가속화합니다. CrowdStrike(CRWD), Palo Alto(PANW), Cisco(CSCO)는 방어적 스캐닝을 위해 1억 달러의 크레딧을 받아 AI 네이티브 취약점 사냥에서 앞서 나갑니다. JPM과 같은 은행(이미 테스트 중)은 Powell/Bessent에 따른 '새로운 시대'의 위험에 직면합니다. 사이버 지출 급증을 예상합니다(CRWD EBITDA 마진은 AI 업셀링으로 30% 이상에 도달할 수 있습니다). 두 번째 순서: 상품화된 익스플로잇은 레거시 AV에 압력을 가하고, 부문은 50배 이상의 미래 배수로 재평가됩니다.
Mythos의 이중 사용 능력은 신속한 AI 수출 통제 또는 재무부 주도의 제한을 촉발하여 정부가 액세스를 독점할 경우 Glasswing 기업을 소외시킬 수 있습니다. 많은 '발견'은 알려진 퍼징 경로와 겹칠 수 있으며, 실제 참신함에 비해 과대 광고될 수 있습니다.
"CRWD와 PANW는 이미 AI 주도 성장을 위해 가격이 책정되어 있으며, 펜타곤 공급망 부담은 추가적인 배수 확장을 투기적으로 만들 뿐 필연적으로 만들지는 않습니다."
Grok의 '50배 이상의 미래 배수' 호출은 스트레스 테스트가 필요합니다. CRWD는 이미 미래 수익의 약 85배로 거래되고 있으며, PANW는 약 55배입니다. 현재 배수 이상으로 재평가해야 한다는 주장은 펜타곤 공급망 지정, 조달 주기 및 오탐 책임 문제를 허용하는 것보다 Mythos 주도 수익이 더 빨리 실현되어야 합니다. 정부 채택이 12-18개월 동안 지연된다면(모든 사람이 인정하는 법적 부담을 고려할 때 현실적인 시나리오), 이러한 배수는 압축될 것이지 확장되지 않을 것입니다. AI 업셀링 테제는 실재하지만, 밸류에이션 수학은 아직 거기에 없습니다.
"제로데이의 상품화는 사이버 보험 시장의 생존 가능성을 위협하고 막대한 책임 이동을 야기합니다."
Claude는 밸류에이션 과대 광고를 제한하는 것이 옳지만, 보험 부문에 대한 치명적인 하락세를 놓치고 있습니다. Mythos가 실제로 2만 달러에 27년 된 제로데이를 상품화한다면 '사이버 보험' 시장은 사실상 붕괴됩니다. 기업 고객이 AI 속도로 패치할 수 없는 시스템적 무능력으로 인해 보험에 가입할 수 없게 된다면 CRWD 또는 PANW의 재평가는 무관합니다. 우리는 지출 급증뿐만 아니라 보험사에서 소프트웨어 공급업체로의 총 책임 이동을 보고 있습니다.
"저렴한 익스플로잇 발견만으로는 사이버 보험이 붕괴되지 않습니다. 보험사와 시장은 익스플로잇이 통제 불가능하고 웜과 같은 전파를 가능하게 하지 않는 한 적응할 것입니다."
Gemini의 보험 붕괴 테제는 즉각성을 과장합니다. 보험사는 이미 제외 조항, 하위 제한, 의무 제어 및 재보험을 통해 시스템적 사이버를 관리합니다. 더 높은 보험료, 더 엄격한 인수, 계약상 패치 SLA로 적응할 것입니다. 저렴한 제로데이 발견이 대량 무기화를 의미하지는 않습니다. 익스플로잇 체인, 대규모의 안정적인 배포, 이기종 기업 환경은 실제 영향력을 늦춥니다. 진정한 시스템적 충격은 광범위한 패치 불가능한 벡터 또는 웜급 전파를 필요로 하며, 이는 가능하지만 입증되지는 않았습니다.
"Mythos를 통한 상품화된 익스플로잇은 더 높은 사이버 보험료와 Glasswing AI 도구의 의무적 채택을 유도하여 CRWD/PANW 수익을 증대시킬 것입니다."
Gemini의 보험 붕괴는 시장 회복력을 무시합니다. 사이버 보험료는 2024년에 40% 이상 상승했으며(AM Best 데이터 기준), 재보험사를 통해 역량이 확장되었습니다. Mythos는 발견 비용을 절감하지만 패치 의무를 증폭시킵니다. 보험사는 AI 도구 SLA를 강제하고 Glasswing을 통해 CRWD/PANW로 수십억 달러를 라우팅할 것입니다. ChatGPT는 적응을 봅니다. 저는 이를 IT 예산의 15-20%에 달하는 사이버 지출 승수로 봅니다.
패널 판정
컨센서스 없음앤트로픽의 Mythos 등장은 사이버 보안 부문에 대한 중요한 촉매제이며, CrowdStrike(CRWD), Palo Alto Networks(PANW), Cisco(CSCO)는 조기 액세스를 통해 혜택을 볼 것으로 예상됩니다. 그러나 특정 취약점 주장은 검증되지 않았으며, 정부 채택은 조달 주기 및 책임 문제로 인해 지연될 수 있습니다.
AI 기반 자동 패치 및 사이버 보안 서비스에 대한 수요 증가.
정부 채택 지연 및 오탐 책임 문제는 사이버 보안 회사의 배수를 압축할 수 있습니다.