Cómo deben los líderes de TI de las pymes reforzar las medidas de seguridad en la era de Claude Mythos

Claude Mythos is reshaping the threat landscape. Learn why IT leaders at mid-market companies and SMBs must move now to strengthen patching, containment, identity protection, and incident response.
Attila Török.

June 10, 2026

Attila Török

Chief Information Security Officer

Durante años, la ciberseguridad ha seguido una estructura similar: surge una vulnerabilidad, se emite un parche, los equipos de TI lo implementan y el trabajo continúa hasta que el ciclo vuelve a repetirse. A medida que la IA sigue evolucionando, este ciclo se vuelve más breve y frecuente, ya que los atacantes se han vuelto más fuertes. Cuando Anthropic presentó Claude Mythos, no solo lanzó un modelo de IA más potente, sino que puso de manifiesto un cambio radical en los supuestos que han sustentado la seguridad empresarial durante décadas. Claude Mythos es un sistema capaz de identificar de manera autónoma miles de vulnerabilidades críticas en todos los sistemas operativos y navegadores principales, generando exploits funcionales sin intervención humana, todo a una velocidad y escala que supera ampliamente las funcionalidades anteriores.

En los últimos años, se ha observado que el periodo de tiempo disponible para que las empresas apliquen parches a sus sistemas se ha reducido exponencialmente. En 2018, el tiempo medio desde que se cerraba una vulnerabilidad hasta el primer exploit observado era de 771 días. Para 2023, era de 6 días. En 2024, 4 horas, y en 2025, la mayoría de las vulnerabilidades explotadas fueron convertidas en armas antes de que se divulgaran públicamente.

Claude Mythos lleva esto a un nivel nuevo, ya que permite que cualquier persona encuentre exploits a la velocidad de una máquina y por una fracción del coste. Lo que los principales CISO y los investigadores independientes advierten ahora no es una amenaza distante. La amenaza es una realidad en este momento, y no hará más que seguir intensificándose. Para los líderes de TI en empresas de tamaño medio y en pymes, los recursos ya son limitados y el periodo para prepararse es más corto de lo que la mayoría imagina. Este artículo desglosará qué es realmente Claude Mythos, por qué modifica las prácticas de seguridad y cuáles son las acciones prioritarias que su empresa debe emprender de inmediato.

¿Qué es Claude Mythos?

Claude Mythos es el modelo de IA más avanzado de Anthropic hasta la fecha. Al presentar el modelo a un grupo beta, se decidió no lanzarlo públicamente tras descubrir la totalidad de sus funcionalidades.

Para comprender la magnitud de este avance respecto a los modelos anteriores, Anthropic realizó un experimento interno enfrentando Mythos contra su modelo previo en una misma tarea: detectar vulnerabilidades en la última versión de Firefox completamente parcheada. El modelo anterior identificó dos, mientras que Mythos detectó 181 vulnerabilidades.

Lo que hace a Mythos especialmente peligroso es su capacidad para identificar vulnerabilidades de manera autónoma y generar exploits de forma inmediata, sin necesidad de intervención humana. No se requiere una configuración especializada ni un equipo de investigadores de alto nivel. Durante esta prueba, Mythos también descubrió errores que habían permanecido sin detectar durante más de 27 años.

Por qué Anthropic restringió Mythos y por qué esto es importante

La decisión de Anthropic de no lanzar Mythos de manera general no fue una precaución rutinaria ni una estrategia de mercadotecnia. Esta fue una conclusión fundamental a la que llegaron algunos de los expertos en seguridad más reconocidos, que determinaron el riesgo catastrófico en función del número de sistemas que podrían verse comprometidos.

Esto llevó a Anthropic a restringir el modelo por completo y poner en marcha el Proyecto Glasswing. Un grupo selecto de proveedores de infraestructura crítica recibió acceso anticipado para comenzar a aplicar parches a sus propios sistemas y limitar la superficie vulnerable ante modelos similares.

El mensaje en esa decisión es claro: la asimetría es real; la amenaza es real.

Proyecto Glasswing: primer mes de avances

En las semanas posteriores al anuncio de Mythos, Anthropic publicó los hallazgos iniciales del Proyecto Glasswing, que plasman la magnitud de este cambio en cifras concretas:

  • Más de 10.000 vulnerabilidades de gravedad alta o crítica detectadas en los sistemas de los asociados solo en el primer mes, y la mayoría de los asociados identificaron cientos cada uno
  • Solo Cloudflare encontró 2.000 fallos, 400 de ellos de gravedad alta o crítica, con una tasa de falsos positivos inferior a la de los evaluadores humanos
  • Mozilla detectó y corrigió 271 vulnerabilidades en Firefox 150 utilizando Mythos Preview, más de diez veces la cantidad encontrada en la versión anterior usando el modelo Claude anterior
  • Más de 6.200 vulnerabilidades de gravedad alta o crítica identificadas en más de 1.000 proyectos de código abierto, con empresas de seguridad independientes confirmando una tasa de positivos verdaderos del 90,6 %
  • El Instituto de Seguridad de IA del Reino Unido informa que Mythos Preview es el primer modelo que logra resolver ambos simulacros de ciberataques multilaterales de extremo a extremo
  • Las tasas de detección de fallos aumentaron más de diez veces entre varios asociados en comparación con métodos anteriores
  • El nuevo cuello de botella es la capacidad humana, ya no en la detección de vulnerabilidades, sino en su verificación, divulgación y parcheo a la velocidad suficiente; algunos responsables de proyectos de código abierto han solicitado a Anthropic reducir la tasa de divulgación porque no logran mantener el ritmo
  • El tiempo promedio para aplicar un parche a una vulnerabilidad de gravedad alta o crítica detectada por Mythos Preview actualmente es de dos semanas, un plazo que deberá reducirse significativamente a medida que estas funcionalidades se expandan

Por qué los líderes de TI deben actuar ya: Claude Mythos ha transformado permanentemente el panorama de amenazas

Claude Mythos no es el primer modelo de IA que modifica el entorno de ciberseguridad; sin embargo, es la primera vez que observamos un cambio tan rápido y de tal magnitud. Lo que distingue a Mythos de los modelos de IA anteriores es la combinación de velocidad, autonomía y accesibilidad, que se presentan simultáneamente.

Los modelos anteriores podían asistir a un atacante, mientras que Mythos puede reemplazarlo. Mythos no requiere un operador experto para guiarlo, una configuración técnica elaborada para ejecutarlo, ni días de análisis para ofrecer resultados. Detecta la vulnerabilidad, desarrolla el exploit y entrega un vector de ataque autónomo funcional.

Los argumentos que justifican la urgencia son tan graves como cabría esperar. Según el Informe de Investigaciones de Brechas de Datos 2025 de Verizon, el ransomware se presentó en el 88 % de los incidentes de brechas en pymes, en comparación con solo el 39 % en empresas más grandes. Su empresa es el objetivo principal del atacante. El pago medio de rescate en 2025 fue de 115.000 dólares. Eso ni siquiera incluye los costes de recuperación, tiempo de inactividad, exposición legal o daños de reputación.

Según el Informe de Panorama de Amenazas de VikingCloud para pymes 2026, el 40 % de las pymes afirman que un ciberataque cuyo coste sea de 100.000 dólares o menos sería suficiente para cerrar el negocio por completo. El importe medio de rescate por sí solo ya supera ese umbral y probablemente sea menor de lo que usted espera o supone. Para las empresas que pagan y sobreviven al incidente inmediato, el Informe del Coste de una Brecha de Datos de IBM 2024 estima el coste promedio de una brecha para empresas con menos de 500 empleados en 3,31 millones de dólares, 33 veces el umbral que la mayoría de las pymes declaran que no pueden absorber. Para la mayoría de las pymes, una sola brecha podría ser la causa del cierre definitivo.

En un entorno del tipo Mythos, donde la explotación de vulnerabilidades se ha reducido de semanas a horas, ya no es cuestión de si su empresa será atacada, sino de si está preparada para sobrevivir cuando suceda.

Exageración frente a realidad: respuesta a las críticas

La exageración La realidad
Miles de vulnerabilidades graves Los errores son reales. Cada ejecución detecta diferentes errores. Esto ahora es continuo y asequible.
Es completamente autónomo Los resultados provienen de un modelo combinado con una estructura de orquestación, no de un modelo actuando en solitario.
Romperá toda la seguridad Las medidas fundamentales, como parcheo, MFA, segmentación y privilegio mínimo, siguen funcionando y son más relevantes que nunca.
Es como un evaluador de penetración de IA En realidad, es más parecido a un revisor de código fuente impulsado por IA. No sobresale en pruebas "black box".
Esto es solo promoción de marketing Más de 60 líderes de seguridad independientes redactaron un documento donde presentan los riesgos reales, sin intereses comerciales en el resultado

La presentación honesta, según la Cloud Security Alliance, es la siguiente: Mythos representa un avance real en la investigación de vulnerabilidades asistida por IA, y el verdadero progreso está en los flujos de trabajo y el desarrollo de exploits. El cambio sustancial consiste en quién puede ejecutar estos ataques, con qué rapidez y a qué costo. Nos encontramos ante una aceleración permanente en la que los delincuentes promedio dispondrán de funcionalidades que antes solo estaban disponibles para unos pocos selectos.

Comprendiendo cómo funciona la cadena de explotación

Para los líderes de TI, comprender cómo se desarrollan estos ataques es tan importante como entender que se están produciendo. Con Mythos, ese proceso es más sistemáticamente complejo que antes.

La AISI del Reino Unido evaluó la versión preliminar de Claude Mythos probando una simulación de ciberataque corporativo de 32 etapas, desde el reconocimiento inicial hasta la toma total de la red. Se estimó que esto requeriría 20 horas de trabajo profesional humano. Claude Mythos logró completar esta simulación de principio a fin en 3 de cada 10 intentos, sin intervención humana.

Por ello los CISO están lanzando la alerta. Mythos no solo escanea vulnerabilidades, sino que también analiza el código fuente para identificar puntos de fallo. Una vez que se confirma una vulnerabilidad, puede desarrollar un exploit funcional sin intervención humana. En realidad, un ataque basado en IA como Mythos puede obtener acceso de nivel administrador en solo 8 minutos. A modo de referencia, un ataque humano experto normalmente puede requerir varias horas o días para lograr el mismo resultado.

El plan de respuesta a incidentes de la empresa promedio está diseñado para tiempos medios de detección de 24 horas o más, y la contención suele tomar varios días adicionales. En 8 minutos, un ataque impulsado por IA alcanza sistemas críticos antes de que la mayoría de los equipos de seguridad hayan recibido su primera alerta, y mucho antes de poder preparar una respuesta.

La parte especialmente peligrosa ocurre después de la primera brecha. Mythos encadena varias vulnerabilidades en una secuencia de ataque por etapas, explotando una debilidad para obtener acceso y elevar privilegios en la red hasta llegar a los sistemas críticos.

Un aspecto a tener en cuenta: todo parche publicado ahora se convierte también en una guía para exploits, ya que Mythos puede realizar ingeniería inversa sobre la vulnerabilidad que se está corrigiendo.

10 preguntas que los líderes de TI deben plantearse

Antes de elaborar un plan de respuesta, necesita una evaluación honesta del estado actual. Estas preguntas están diseñadas para identificar rápidamente la verdad:

  1. ¿Cuál es la posición actual de la empresa sobre la IA? ¿Se permite, se tolera, se restringe o se desconoce?
  2. ¿Hemos realizado el inventario de cada terminal, navegador y sistema operativo, incluyendo los dispositivos BYOD que no controlamos directamente?
  3. ¿Conocemos qué sistemas no pueden ser parchados automáticamente y tenemos un plan de remediación manual para ellos?
  4. ¿Como mínimo, se está parchando la lista KEV de CISA en todos los sistemas expuestos a internet?
  5. ¿Existe una barrera real de seguridad entre los cambios de código y la producción, y una supervisión equivalente sobre el software de terceros que ingresa al entorno?
  6. ¿Disponemos de guías preautorizadas para aislar o apagar un sistema comprometido sin requerir horas de procesos de autorización?
  7. ¿Nuestros activos críticos están explícitamente identificados y actualizados, no solo sistemas teóricamente relevantes, sino aquellos pocos que realmente importan?
  8. ¿La dirección ejecutiva cuenta con una definición operativa de urgencia, porque si todo es una crisis, nada lo es?
  9. ¿Cuál es nuestra política BYOD vigente, y tenemos visibilidad sobre dispositivos no gestionados que acceden al entorno?
  10. ¿Nuestro equipo ya emplea IA en alguna función de seguridad o todavía opera exclusivamente a velocidad humana?

Si varias de estas respuestas resultan poco claras o incómodas, esto no es inusual, pero abordarlas debe convertirse en una prioridad. Estas son precisamente las vulnerabilidades que los ataques potenciados por la IA están diseñados para aprovechar.

Prioridades para empresas medianas y pymes con recursos limitados

La lista completa de acciones recomendadas por Cloud Security Alliance es extensa. Para empresas medianas y pymes con equipos reducidos y presupuestos limitados, la respuesta honesta es que no se puede abordar todo al mismo tiempo. Lo que se puede hacer es empezar por las acciones que generen la mayor protección con menor complejidad, y avanzar a partir de allí.

Como dice Attila Torok, vicepresidente de Seguridad en GoTo: "Cualquier acción que podamos tomar es mejor, porque la alternativa es tener que afrontar una docena o hasta 50 vulnerabilidades cada semana. Cualquier mejora que logremos en protección, contención y respuesta es una ganancia".

El parcheo es más crítico que nunca

El parcheo siempre ha sido importante. Ahora lo es aún más. Con modelos del tipo Mythos capaces de realizar ingeniería inversa de un exploit funcional directamente a partir de un parche publicado, el intervalo entre la publicación del parche y la explotación activa ha disminuido de semanas a horas. Para equipos con recursos insuficientes, que no pueden aplicar parches en todos los sistemas simultáneamente, debe priorizarse en el siguiente orden:

  • Sistemas operativos primero
  • Navegadores en segundo lugar
  • Aplicaciones empresariales clave en tercer lugar
  • Como mínimo: aplique siempre parches de la lista de vulnerabilidades explotables de CISA (KEV), especialmente en los sistemas expuestos a internet

Una realidad que merece atención específica en entornos medianos es el problema del parcheo de sistemas heredados de TI. Es posible que conviva infraestructura moderna y antigua: sistemas operativos obsoletos, software obsoleto, aplicaciones personalizadas desarrolladas hace años sin que se contemplara un proceso automático de parcheo. Estos sistemas requieren procesos manuales y por etapas, lo que significa que casi siempre están desactualizados. En un entorno de amenazas del tipo Mythos, "casi siempre desactualizados" en sistemas heredados es una invitación abierta. Necesita documentar un plan de remediación manual para estos sistemas ahora, no cuando un incidente de día cero lo obligue a hacerlo.

Contención

Dado que se espera un incremento significativo en el número de incidentes de día cero, habrá períodos en los que aún no existan parches. La contención es lo que permite superar esa brecha. Esto significa contar con la capacidad de aislar un terminal comprometido o desactivar un servicio vulnerable de manera inmediata, sin tener que pasar por horas de procesos de aprobación. Los runbooks preautorizados no son un lujo exclusivo de las empresas grandes. En realidad, son una necesidad práctica para su empresa si se espera responder a la velocidad que exigen estas amenazas.

Arquitectura resiliente

Las pymes necesitan ser proactivas al definir qué sistemas deben comunicarse entre sí. Separe el sistema financiero y otros datos sensibles de usuarios de las redes generales de empleados. Mantenga sus servidores y aplicaciones expuestas a internet aislados de las estaciones de trabajo internas.

El principio es sencillo: cuando se produce un ataque de día cero, la segmentación determina si el impacto afecta solo a un sistema o a toda la red. Cada barrera que implemente obliga a un atacante a invertir más esfuerzo y tiempo y a generar una mayor actividad detectable. Para una pyme que no puede evitar cada intento de intrusión, esa dificultad es lo que brinda el tiempo necesario para responder.

Protección de identidad

Cuando ocurra un ataque de día cero, reduzca el radio de impacto haciendo que las identidades comprometidas sean inutilizables en minutos en lugar de horas. Contar con credenciales de corta duración, acceso con privilegios mínimos y una rápida rotación de claves es esencial para que su empresa reduzca drásticamente el alcance de acción de un atacante con una identidad comprometida.

Adopte la IA para combatir la IA

Los equipos de seguridad no pueden enfrentarse a amenazas que actúan a velocidad de máquina respondiendo a ritmo humano. Su equipo puede aprovechar las mismas funcionalidades de IA que utilizan los atacantes para mantenerlos fuera. La IA puede contribuir de forma práctica a tareas como el análisis de código, la gestión de alertas, la elaboración de respuestas ante incidentes y la aceleración de la priorización de parches. Para equipos de pymes como el suyo, la barrera para empezar es más baja de lo que se piensa, y resulta fundamental dotar a su equipo de las herramientas adecuadas para proteger su entorno.

Reevaluación de estrategias BYOD y el riesgo de terminales no gestionados

Para empresas del mercado medio y pymes, la exposición a BYOD suele pasarse por alto, ya que queda fuera de su visión centralizada. El ordenador portátil personal de un empleado con un sistema operativo desactualizado o un contratista que accede a los sistemas de la empresa desde un dispositivo no gestionado podrían no aparecer en su catálogo de gestión de parches. No existen activadores para alertas de vulnerabilidades, ni están cubiertos en sus runbooks de contención. Existen completamente fuera de su plano de control pero están conectados directamente a su entorno.

El coste humano: agotamiento del equipo y preparación de la fuerza laboral

El agotamiento de los equipos de IT no es un fenómeno nuevo y es un tema importante que LogMeIn ha estado abordando desde hace tiempo. Los equipos están atrapados en un triaje constante, sin margen para aprender nuevas tecnologías ni para aprovechar la IA en los flujos de trabajo. Parte del reto de complejidad de TI, donde se pide a los equipos de tecnología que logren más con menos, al mismo tiempo que deben afrontar la presión para modernizar las operaciones y escalar la adopción de IA de manera responsable.

El agotamiento y la rotación en funciones de seguridad son riesgos operativos, y la experiencia necesaria para gestionar cualquier transición lleva años de formación y no puede ser reemplazada rápidamente. Cuando los profesionales de ciberseguridad ya trabajan en promedio 10,8 horas extra por semana, contar con un liderazgo claro sobre la adopción de prácticas que reduzcan la presión sobre su personal es fundamental.

Recorrer este nuevo camino requerirá reestablecer prioridades, automatizar procesos y transformar la cultura organizacional para aprovechar la IA en el fortalecimiento de los esfuerzos de seguridad. Cada miembro de su equipo debe convertirse en un impulsor de IA, aprovechando sus funcionalidades. Las empresas que saldrán fortalecidas de este periodo serán aquellas que se están preparando desde ahora.

Esperar que las herramientas "maduren" podría hacer que su empresa se quedara dos años por detrás...

Cómo LogMeIn ayuda a las empresas a estar preparadas para Mythos

Para empresas del mercado medio y pymes como la suya, que no siempre cuentan con los mismos recursos ni equipos de seguridad dedicados que las empresas grandes, el desafío de prepararse para Mythos puede parecer abrumador. Elegir un asociado tecnológico como LogMeIn puede aliviar ese reto y permitir que su empresa opere por encima de lo que la investigadora en seguridad Wendy Nather denomina la "línea de pobreza cibernética", manteniendo sus sistemas más protegidos.

LogMeIn está invirtiendo en las funcionalidades que resultan más relevantes para equipos de IT con recursos limitados y que enfrentan un entorno de amenazas cada vez mayor: automatización de parches que reduce el tiempo entre la divulgación y remediación de vulnerabilidades, una respuesta a incidentes más ágil que no requiere grandes equipos de seguridad, y la gestión de terminales que extiende la visibilidad a los dispositivos y sistemas que suelen pasarse por alto. Construidas sobre un marco de seguridad de Zero Trust, las soluciones especializadas de LogMeIn facilitan a las pymes la adopción de controles avanzados de seguridad para implementar estas prácticas en su empresa.

El principio básico que impulsa este trabajo es sencillo: los defensores deben igualar la velocidad de los atacantes. Las funcionalidades de IA de LogMeIn se apoyan en dos pilares para lograrlo: conocimientos potenciados por IA (“el cerebro”) para tomar decisiones más inteligentes y resolución inteligente de problemas (“la fuerza”) para actuar de forma más rápida y eficaz. El objetivo es asegurar que las empresas que más necesitan estas funcionalidades no sean las últimas en tener acceso a ellas.

Mythos es solo el principio…

La tormenta de vulnerabilidades provocadas por la IA es solo el inicio de un nuevo entorno operativo al que habría que seguir adaptándose. Las empresas que superen con éxito esta etapa no serán necesariamente las que logren evitar que cada ataque de día cero tenga éxito. Serán aquellas que se aseguren de que los efectos se limiten a un segmento pequeño. Las que construyan el proceso, las herramientas y la cultura que se describen en este artículo.

Los fundamentos siguen siendo eficaces. La aplicación de parches, la autenticación multifactor, la segmentación de redes y el principio de privilegios mínimos siguen siendo métodos clave para la prevención. Mythos simplemente ha aumentado el coste de descuidar estas buenas prácticas, aprovechando con mayor rapidez y menor coste las brechas fundamentales.

Mythos es el primer modelo en esta nueva frontera, y ya se vislumbran más en el horizonte. Comience a preparar su respuesta hoy.