Cybersécurité à l'instantAjouter aux favoris

Anthropic a fait tourner Claude Mythos Preview en agent semi-autonome sur des primitives cryptographiques : effective keysize de HAWK-256 tombée de 2^64 à 2^38, attaque AES 7-tours accélérée ×200 à ×800, key recovery LEA 13-tours en moins d'une heure. Deux CVE réelles (OpenSSL, wolfSSL) au passage. Coût : ~100 000 $ d'API par sujet.
Anthropic a publié le 28 juillet 2026 un rapport de recherche décrivant l'utilisation de Claude Mythos Preview (pas Opus) comme agent semi-autonome pour analyser des primitives cryptographiques. Les cibles auditées couvrent des schémas post-quantiques, du chiffrement par blocs classique et des fonctions de hachage :
En parallèle, deux CVE réelles sur des libs de production :
Le setup est important à comprendre : ce n'est pas Claude qui « casse » AES tout seul en une nuit. C'est une méthodologie semi-autonome - scaffolding avec Python, Sage (le CAS mathématique open source), accès à la littérature crypto publiée. Les humains cadrent, relancent, orientent. Une des citations les plus honnêtes du rapport : « the models tend to think it is impossible to solve so they don't try » - il faut activement pousser le modèle contre son propre refus d'essayer.
Les coûts et délais donnent la mesure :
Traduction : la machine produit du candidat plausible ; les humains doivent encore prouver que c'est correct. On est très loin du buzzword « l'IA casse AES ». On est plus près du stagiaire post-doc infatigable, cher et à surveiller, mais qui trouve des choses réelles.
Les rounds attaqués (7 sur AES, 13 sur LEA, 6 sur Serpent) sont des versions réduites - un exercice standard en cryptanalyse académique. AES-128 en usage production reste 10 rounds : la faille annoncée ne casse pas votre TLS de demain matin. En revanche, gagner un facteur 200-800× sur du 7-round est une avancée méthodologique publiable, et le rapport passe la barre de la revue par pairs.
Sur HAWK, en revanche, faire tomber une candidate post-quantique de 2^64 à 2^38 avant même la standardisation, c'est le genre de résultat qui influence directement la décision du NIST - d'où la coordination dès juin 2026.
Trois choses concrètes :
La responsable disclosure sur crypto entre dans une nouvelle phase. Anthropic dit avoir transmis les résultats en avance à des partenaires gouvernementaux et industriels US. Les équipes crypto vont devoir intégrer les LLM agents dans leur modèle de menace d'audit, pas juste dans leur modèle de menace d'attaquant.
Le coût par sujet (~100 k$) exclut le hobbyist et met la barre au niveau labs financés - mais ces labs incluent les agences de renseignement, pas seulement les vendors défensifs. À prendre en compte pour les schémas non standardisés.
AES-128 en production reste solide. Ne changez pas votre config TLS ce weekend.
Encadré - à faire maintenant
Article produit par intelligence artificielle, relu sous contrôle éditorial humain.