Mythos, le modèle qui trouve des failles tout seul, vient de fuiter
Anthropic garde sous clé un modèle capable de trouver des failles zero-day toute seule. Un groupe non autorisé y accède depuis l’annonce du programme, en ayant simplement deviné l’URL. Le jour où cette capacité bascule côté offensif, ce n’est plus un scénario de film.
Ce qui se passe
Mythos, c’est le nom du modèle qu’Anthropic juge trop dangereux pour un accès public. Sa spécialité : découvrir des failles zero-day sur les OS majeurs et les navigateurs de manière autonome, enchaîner plusieurs bugs en exploits complets, mener des opérations cyber complexes avec une intervention humaine minimale. Lors des tests internes, Mythos a sorti « des milliers » de vulnérabilités majeures. Bloomberg résume la chose sans fioriture : Mythos est très loin devant tout autre modèle IA en capacités cyber.
L’accès est censé être verrouillé. Un programme limité baptisé « Project Glasswing » a été ouvert à Apple, Amazon, Microsoft et Nvidia. Certaines agences gouvernementales américaines y ont accès. La CISA, elle, non. TechCrunch et Bloomberg rapportent le 21 avril qu’un petit groupe d’utilisateurs non autorisés a trouvé l’endpoint en devinant l’URL à partir des conventions habituelles de nommage d’Anthropic.
L’un d’eux est employé d’un sous-traitant tiers d’Anthropic. Les échanges se font dans un Discord privé dédié à la veille des modèles non publiés. Accès régulier depuis le jour de l’annonce. Pas d’usage offensif constaté à ce stade. Anthropic confirme l’enquête et dit ne voir « aucune preuve d’impact » sur ses systèmes.
Pourquoi c’est important pour toi
C’est la première fois qu’un modèle publiquement documenté comme capable de trouver des failles en série échappe au périmètre prévu. Pour l’instant, les intrus font de la veille. Mais la capacité est entre des mains qui n’auraient jamais dû l’avoir, avec un employé de sous-traitant dans la boucle. L’histoire des armes numériques a une constante : elles partent de cibles d’État, elles finissent sur des sites de phishing crypto visant des particuliers. Une IA qui trouve des zero-days toute seule, ça valait des milliards il y a cinq ans. Ça vient de fuiter dans un Discord.
Concrètement, la technologie qui peut sécuriser macOS demain, c’est celle qui peut aussi produire un exploit iOS utilisable par un acteur sans budget NSA. Anthropic trouve « des milliers » de vulnérabilités en interne, ça veut dire que le stock n’est pas un problème. La CISA, qui coordonne la réponse cyber aux États-Unis, n’est pas dans la boucle. L’autorité régulatrice australienne surveille la situation. Bloomberg a même titré un épisode de son podcast sur le sujet : « Will Mythos Save or Break the System? ».
Ce que tu dois faire
1. Maintenant : mets ton Mac, ton iPhone et Safari à jour. Mythos cible les OS majeurs et les navigateurs, les patchs déjà déployés ferment autant de portes qu’une IA curieuse pourrait pousser. Ce n’est pas du zèle, c’est de l’hygiène.
2. Active les mises à jour automatiques : Réglages → Général → Mise à jour logicielle → tout cocher (téléchargement + installation + Réponses Rapides de Sécurité). Sur Mac et sur iPhone. Le prochain patch critique tombera peut-être un mardi à 23h, tu n’as pas envie d’en dépendre.
3. Filtre les vecteurs invisibles sur iPhone : Réglages → Messages → “Filtrer les expéditeurs inconnus”. Réglages → Téléphone → “Filtrer les appels inconnus”. Ça neutralise les portes que les exploits de type Pegasus utilisent pour atteindre un téléphone : un iMessage ou un appel FaceTime d’un numéro que tu ne connais pas.
4. Méfie-toi des liens et des pièces jointes : pas pendant quelques semaines, à partir de maintenant et durablement. Un mail “facture en attente” qui pousse une PJ piégée n’a plus besoin d’un développeur expert pour être armé.
5. À surveiller : l’évolution de l’enquête Anthropic, l’arrivée éventuelle de CVE iOS/macOS sans auteur revendiqué dans les prochaines semaines, les déclarations de la CISA quand elle sortira du silence.
Sources
- TechCrunch — 21 avril 2026
- Bloomberg — 21 avril 2026
- Axios — 21 avril 2026
- Bloomberg — background Mythos — 16 avril 2026