Claude Mythos rompe HAWK y roza AES-7: Anthropic publica su balance de investigación criptográfica autónoma

Ciberseguridad Jul 28, 2026Añadir a favoritos

Claude Mythos rompe HAWK y roza AES-7: Anthropic publica su balance de investigación criptográfica autónoma
Ilustración : Momiji Shirogane

Anthropic hizo correr Claude Mythos Preview como agente semi-autónomo sobre primitivas criptográficas: tamaño de clave efectivo de HAWK-256 cayó de 2^64 a 2^38, ataque AES de 7 vueltas acelerado ×200 a ×800, recuperación de clave LEA de 13 vueltas en menos de una hora. Dos CVE reales (OpenSSL, wolfSSL) de paso. Costo: ~100 000 $ de API por tema.

Los hechos

Anthropic publicó el 28 de julio de 2026 un informe de investigación que describe el uso de Claude Mythos Preview (no Opus) como agente semi-autónomo para analizar primitivas criptográficas. Los objetivos auditados cubren esquemas post-cuánticos, cifrado por bloques clásico y funciones de hash:

  • HAWK (firma post-cuántica, candidata del NIST) - tamaño efectivo de clave dividido por 2, costo de ataque en HAWK-256 pasó de 2^64 a 2^38. Coordinación con el NIST y los autores del esquema en junio de 2026.
  • AES-128 (7 rondas reducidas) - ataque 200 a 800 × más rápido que el estado del arte, eliminación de un requisito de adivinación.
  • LEA (Lightweight Encryption Algorithm, 13 rondas) - recuperación de clave con menos de 2^30 textos cifrados, ejecutable en menos de una hora en un equipo de escritorio.
  • Serpent-128 (6 rondas) - extensión de un ataque de recuperación de clave completa.
  • Otros objetivos auditados: Salsa20, Poseidon, SHA-1.

En paralelo, dos CVE reales en librerías de producción:

  • CVE-2026-45445 en OpenSSL
  • CVE-2026-5194 en wolfSSL

El análisis - qué hace realmente el agente

La configuración es importante de entender: no es Claude quien "rompe" AES solo en una noche. Es una metodología semi-autónoma - andamiaje con Python, Sage (el CAS matemático de código abierto), acceso a la literatura criptográfica publicada. Los humanos enmarcan, reinician, orientan. Una de las citas más honestas del informe: « los modelos tienden a pensar que es imposible resolverlo, por lo que no lo intentan » - hay que empujar activamente al modelo contra su propia negativa a intentar.

Los costos y plazos dan la medida:

  • HAWK: ~60 horas agente, ~100.000 $ de API
  • AES: ~3 días agente, ~100.000 $ de API
  • Verificación humana: cientos de horas; « le tomó a dos investigadores casi un mes ganar confianza en que el método que descubrió es correcto »

Traducción: la máquina produce candidatos plausibles; los humanos aún deben demostrar que es correcto. Estamos muy lejos del buzzword « la IA rompe AES ». Estamos más cerca de un becario post-doc infatigable, caro y que hay que supervisar, pero que encuentra cosas reales.

Las rondas atacadas (7 en AES, 13 en LEA, 6 en Serpent) son versiones reducidas - un ejercicio estándar en criptanálisis académico. AES-128 en uso en producción sigue siendo de 10 rondas: la falla anunciada no rompe tu TLS de mañana por la mañana. Sin embargo, ganar un factor 200-800× en 7 rondas es un avance metodológico publicable, y el informe supera la revisión por pares.

En el caso de HAWK, reducir una candidata post-cuántica de 2^64 a 2^38 antes incluso de la estandarización es el tipo de resultado que influye directamente en la decisión del NIST - de ahí la coordinación desde junio de 2026.

Qué cambia esto

Tres cosas concretas:

  1. La divulgación responsable en criptografía entra en una nueva fase. Anthropic dice haber transmitido los resultados con antelación a socios gubernamentales e industriales de EE.UU. Los equipos de criptografía tendrán que integrar los agentes LLM en su modelo de amenaza de auditoría, no solo en su modelo de amenaza de atacante.

  2. El costo por tema (~100 k$) excluye al aficionado y eleva la barrera al nivel de los laboratorios financiados - pero estos laboratorios incluyen agencias de inteligencia, no solo a los proveedores defensivos. Algo a considerar para esquemas no estandarizados.

  3. AES-128 en producción sigue siendo sólido. No cambies tu configuración TLS este fin de semana.

Qué hacer ahora

Encadré - qué hacer ahora

  • Si sigues la estandarización post-cuántica del NIST: leer el informe de HAWK antes de apostar por este esquema.
  • Parchear CVE-2026-45445 (OpenSSL) y CVE-2026-5194 (wolfSSL) según los advisories de los proveedores.
  • Para los criptógrafos: el artículo detalla el andamiaje y los prompts - reproducible, aunque no barato.
  • Para los DSI: integrar « auditoría criptográfica por agente LLM » en el próximo ciclo de amenaza.
Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

20 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información