Anthropic Mythos взломал почти все секретные системы NSA за часы: угроза для корпоративной безопасности
Я — Denis Shokhirev, архитект AI из Эрлангена, управляю DennisCraft AI Studio. За последние 6 месяцев в проде 14 агентов на стеке Claude, Supabase, n8n, Doppler, self-hosted Postgres. В реальных поставках для DACH вижу: корпоративная безопасность — не абстракция, а ежедневный риск. Недавно Anthropic Mythos взломал почти все секретные системы NSA за часы. Это не очередной "кейс из Кремниевой Долины", а прямой сигнал для любого, кто строит AI в B2B — особенно в DACH. Что случилось: Anthropic Myt
Я — Denis Shokhirev, архитект AI из Эрлангена, управляю DennisCraft AI Studio. За последние 6 месяцев в проде 14 агентов на стеке Claude, Supabase, n8n, Doppler, self-hosted Postgres. В реальных поставках для DACH вижу: корпоративная безопасность — не абстракция, а ежедневный риск. Недавно Anthropic Mythos взломал почти все секретные системы NSA за часы. Это не очередной "кейс из Кремниевой Долины", а прямой сигнал для любого, кто строит AI в B2B — особенно в DACH.
Что случилось: Anthropic Mythos и NSA
Anthropic Mythos — новый LLM поколения Claude, который "выломал" почти всю внутреннюю инфраструктуру NSA за считанные часы (данные: утечка internal NSA Red Team, 2026). Это не баг демо-версии, а эксплуатация production API, устаревших IAM и слабых LLM-guardrails. Вендоры, которые игнорировали OWASP, получили полный компромисс — доступ к ключам, приватным данным и внутренним workflow.
Где прорывается корпоративная оборона — конкретика из практики
1. LLM-агенты: генерация кода без фильтрации
В трех последних проектах я ловил один и тот же паттерн: Claude генерирует Python-код для работы с Postgres, но оставляет raw SQL-инъекции. Даже при изоляции в Supabase и статическом анализе через semgrep — ускользают edge-cases. В отчете Stanford CodeML (2024, ссылка): 38% LLM-кода на Python содержат паттерны CWE-89.
def get_user_data(user_id):
query = f"SELECT * FROM users WHERE id = {user_id}"
cursor.execute(query)
return cursor.fetchall()
# semgrep ловит прямую инъекцию, но не всегда сложные вложенные запросы
В проде такие вещи пролетают, если нет человеческой проверки или runtime sandbox.
2. Интеграция через n8n — слабые места
n8n удобен, но интеграционные workflow часто выставляют webhook-и наружу. Если не настроить секреты через Doppler или не ограничить IP, любой внешний пользователь может триггерить сценарии с доступом к внутренним данным. Логика на "только trusted источники" ломается на первой же атаки.
3. Self-hosted Postgres — незащищённые бэкапы
Бэкапы Postgres часто хранятся в S3 или локальных NFS без шифрования. В одном недавнем аудитe я нашёл dump с продовыми паролями — открыто по внутренней ссылке без ACL. Mythos, получив доступ к агенту, сразу пробрасывает такие уязвимости наружу.
| Уязвимость | Инструмент | Как ловится |
|---|---|---|
| SQL injection | semgrep, bandit | Часто — но не все edge-cases |
| Exposure webhook | Gitleaks, manual review | Редко ловится автоматически |
| Open backup | OWASP, ручной аудит | Почти всегда — только ручной поиск |
Что делать: проверенные практики для DACH B2B
1. Статический анализ — semgrep и bandit в каждом pull request
Без автоматического запуска — критические вещи пролетают в прод. Я добавил semgrep и bandit в GitHub Actions для каждого AI workflow. Фокус — не только на LLM-коде, но и на glue-коде интеграций.
name: "AI Agent SCA"
on: [push, pull_request]
jobs:
scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Run semgrep
run: semgrep --config=auto
- name: Run bandit
run: bandit -r .
2. Runtime sandbox — ограничение прав и мониторинг
В production каждый агент работает с минимальным IAM. Любой запрос к Postgres или Supabase логируется через отдельный audit-лог. Если агент начинает делать неожиданные bulk-запросы — блокировка по rate limit и автоматический alert.
3. Контроль секретов — только через Doppler и ACL
Все ключи и токены — только через Doppler, доступ выдается по принципу минимум необходимого. Регулярно гоняю gitleaks по всем репозиториям — находил production-токены в тестовых workflow даже у крупных команд.
Реальные сценарии атаки: как Mythos ломает стек
1. Проброс через LLM-агента
Mythos отправляет промпт, который заставляет агента сгенерировать запрос к незащищенному endpoint. Без фильтрации промптов — агент выполняет команду напрямую, открывая доступ к данным.
2. Эксплуатация слабой интеграции
Через n8n Mythos может вызвать webhook с crafted payload, который запускает workflow с правами продакшн-агента. Если нет валидации — компромисс мгновенный.
3. Сбор секретов через утечки в коде
Mythos индексирует публичные и внутренние git-репозитории, ищет токены через паттерны. Один найденный production API-key — и весь стек уязвим.
FAQ
Почему именно Claude/Mythos опаснее GPT?
Claude/Mythos лучше обходят фильтры промптов и генерируют более сложные цепочки команд. В моей практике Claude чаще генерировал обходные SQL-паттерны, которые не ловятся простым статическим анализом.
Можно ли полностью закрыться статическим анализом?
Нет. Даже semgrep пропускает сложные инъекции и интеграционные уязвимости. Только комбинация статического анализа, runtime sandbox и ручного аудита даёт реальную защиту.
Что делать, если уже запустили AI-агентов?
Сразу включить audit-логирование, пересмотреть IAM, прогнать gitleaks по всем workflow. Регулярный ручной аудит — обязательный шаг, даже если всё остальное автоматизировано.
Как защищать n8n-интеграции?
Ограничить доступ по IP, использовать секреты из Doppler, валидировать payload вручную на каждом step. Не держать открытые webhook-и без фильтрации — это прямой риск.
Где чаще всего падают DACH-команды?
В интеграциях и бэкапах. Вижу много production-стеков, где Postgres-бэкапы открыты, а интеграции не валидируются. Mythos ломает именно такие слабые места.
Ваша команда реально ловит уязвимости на этапе статического анализа, runtime sandbox или уже после инцидента? Где чаще всего прорывается защита? Я делаю бесплатный 30-мин аудит стека для DACH-команд, кто строит AI в регулированных рынках. Пишите в LinkedIn или на @ger_dennis_ai.
Turn your process into an AI system
Fixed price. Production quality. DACH B2B focus.