top of page

El ataque de Claude Mythos contra HAWK de Anthropic expone la brecha de seguridad que la PQC no resolverá

11 sept
12 min de lectura

El ataque de Claude Mythos contra HAWK de Anthropic redujo la solidez estimada de las claves del esquema de firma candidato tras unas 60 horas de investigación asistida por IA. HAWK ya había superado dos años y dos rondas de revisión experta. Ese contraste, y no una vulneración inmediata del cifrado desplegado, es el acontecimiento importante.

Anthropic reveló el resultado el 28 de julio de 2026, junto con un ataque independiente contra una versión reducida de AES. Posteriormente, el equipo de HAWK retiró su algoritmo de la competición de firmas poscuánticas del National Institute of Standards and Technology. Ningún estándar poscuántico finalizado por NIST se vio afectado.

El episodio plantea un problema de seguridad más difícil de lo que sugiere el titular. La criptografía poscuántica, o PQC, protege los sistemas frente a futuros ataques cuánticos. No protege un algoritmo nuevo de debilidades matemáticas aún desconocidas, análisis automatizados más rápidos ni una capacidad insuficiente de revisión humana.

Esto deja a criptógrafos, organismos de estandarización, proveedores de software y compradores empresariales ante un desajuste. La IA ya puede explorar algunos espacios técnicos de ataque con mayor rapidez, mientras que la validación y la corrección siguen dependiendo de expertos humanos escasos.

El ataque de Claude Mythos contra HAWK cambió un concurso de estándares

Claude Mythos no vulneró un estándar de seguridad desplegado, pero cambió qué candidato podía convertirse creíblemente en uno.

HAWK era una propuesta de firma digital en el proceso Additional Digital Signatures de NIST. Las firmas digitales permiten a los sistemas verificar quién firmó un mensaje y si alguien lo modificó. HAWK fue diseñado para resistir ataques tanto de ordenadores clásicos como de futuros ordenadores cuánticos.

El esquema se basaba en la presunta dificultad de un problema de retículas. Una retícula es una disposición matemática de puntos cuya estructura puede servir de base para construcciones criptográficas. Las firmas compactas y las características de rendimiento de HAWK lo convertían en un candidato atractivo para una evaluación posterior.

Anthropic afirma que un investigador utilizó Claude Mythos Preview en un entorno de investigación basado en agentes. El sistema revisó literatura, razonó sobre estructuras matemáticas, ejecutó experimentos e intercambió hallazgos con el investigador.

El proceso descubrió un automorfismo no trivial, una simetría que preserva una estructura matemática. Trabajos anteriores habían demostrado que encontrar una simetría de este tipo podría facilitar un ataque. La cuestión sin resolver era si existía una versión explotable dentro de la construcción específica de HAWK.

Según la divulgación de investigación de Anthropic, el proceso asistido por el modelo encontró esa conexión que faltaba. Permitió un método más rápido de recuperación de claves basado en buscar en un espacio efectivo más pequeño.

Para los parámetros de desafío pequeños de HAWK-256, Anthropic informó de que el coste esperado del ataque pasó de 2^64 operaciones a 2^38. Esa reducción es enorme, aunque los parámetros de desafío no estaban destinados al despliegue.

El resultado también afectó a conjuntos de parámetros HAWK más grandes. Anthropic concluyó que mantener el nivel de seguridad esperado requeriría claves considerablemente más grandes. Ese cambio eliminaría importantes ventajas de eficiencia que respaldaban la candidatura de HAWK.

Posteriormente, los diseñadores de HAWK retiraron la propuesta del proceso de NIST. La retirada impidió que un candidato debilitado avanzara hacia la estandarización o el despliegue.

Ese resultado demuestra que la revisión funcionó antes de la adopción. La competición pública de NIST expone deliberadamente las propuestas al análisis adversarial. Se espera que los candidatos fallen cuando los investigadores descubren debilidades.

Sin embargo, la velocidad y el origen de este hallazgo siguen siendo importantes. HAWK había superado una amplia atención experta antes de que un flujo de trabajo asistido por IA encontrara una vía decisiva en aproximadamente 60 horas.

Anthropic estimó que desarrollar y validar el ataque requirió cerca de 100.000 dólares en uso de modelos. Es costoso para un investigador individual. Es modesto en comparación con el valor potencial de vulnerar una criptografía ampliamente confiada.

Por tanto, el evento cambia más que una lista de candidatos. Cambia las expectativas sobre cuánto trabajo de exploración criptoanalítica puede realizar un laboratorio bien financiado en poco tiempo.

Por qué la criptografía poscuántica no puede cerrar esta brecha de seguridad

La PQC aborda las capacidades del ordenador del atacante, mientras que el episodio de HAWK se refiere a debilidades en el diseño matemático del defensor.

Los algoritmos poscuánticos se construyen en torno a problemas que se cree que resisten tanto la computación clásica como la cuántica. Sustituyen sistemas de clave pública vulnerables, como RSA y la criptografía de curva elíptica, en funciones seleccionadas.

Esa protección tiene un límite definido. Una hipótesis resistente a la computación cuántica no puede compensar un atajo pasado por alto, una simetría estructural, un error de implementación, una clave robada, un endpoint comprometido o una integración defectuosa del protocolo.

Claude Mythos atacó la primera categoría. No utilizó un ordenador cuántico ni simuló un asalto cuántico práctico. Encontró una ruta clásica más eficiente a través de la estructura matemática de HAWK.

Esa distinción explica por qué el resultado no debilita el argumento general a favor de la migración a PQC. Los sistemas actuales de clave pública aún necesitan sustitutos antes de que lleguen ordenadores cuánticos criptográficamente relevantes.

NIST finalizó sus tres primeros estándares principales de PQC en 2024. Incluyen ML-KEM para establecer secretos compartidos y ML-DSA y SLH-DSA para firmas digitales. NIST afirma que el hallazgo sobre HAWK no afecta a esos estándares finalizados.

Las organizaciones pueden confirmar ese límite en la página de estándares PQC de NIST. ML-KEM y ML-DSA utilizan construcciones distintas del mecanismo específico de HAWK al que se dirigió el ataque.

La lección no es que la criptografía resistente a la computación cuántica haya fracasado. Es que “resistente a la computación cuántica” describe la resistencia frente a una amenaza informática concreta, no la inmunidad ante toda forma de criptoanálisis.

La misma distinción se aplica a los sistemas desplegados. Una organización podría completar una migración a PQC mientras deja las claves privadas expuestas debido a controles de acceso débiles. Podría proteger el tráfico de red mientras un agente de IA filtra datos a través de una herramienta autorizada.

Un algoritmo de firma válido tampoco puede determinar si la instrucción firmada es maliciosa. Verifica la autenticidad y la integridad, no si un sistema de confianza tomó una decisión segura.

Por tanto, la PQC representa una capa de seguridad. Necesita gestión de claves, implementaciones seguras, actualizaciones autenticadas, controles de acceso, supervisión y sustitución rápida de algoritmos a su alrededor.

La criptoagilidad cobra especial importancia en estas condiciones. La criptoagilidad consiste en diseñar sistemas para que los equipos puedan sustituir algoritmos y claves sin reconstruir la aplicación circundante.

Esa capacidad siempre ha sido útil. El criptoanálisis asistido por IA la vuelve operativamente urgente, porque el intervalo entre el descubrimiento y el conocimiento generalizado puede reducirse.

Las empresas también necesitan un inventario criptográfico preciso. Los equipos deben saber dónde aparece un algoritmo, qué proveedores lo controlan, qué datos protege y con qué rapidez pueden sustituirlo.

Una migración que instala un nuevo algoritmo en todas partes puede crear otro riesgo de concentración. Si ese algoritmo desarrolla posteriormente una debilidad, todos los sistemas dependientes entran juntos en la cola de corrección.

Los diseños híbridos pueden reducir esa exposición durante la transición. Combinan componentes clásicos y poscuánticos, de modo que una capa siga disponible si la otra encuentra un problema inesperado.

La criptografía híbrida no es una garantía permanente. Añade complejidad, mensajes más grandes, exigencias de interoperabilidad y más oportunidades de errores de integración. Sin embargo, puede aportar una diversidad útil mientras los algoritmos más nuevos acumulan escrutinio.

El ataque de Claude Mythos contra HAWK refuerza que la seguridad depende de componentes sustituibles y controles por capas. No respalda congelar el despliegue de PQC hasta que desaparezca toda incertidumbre matemática.

Esperar preservaría la exposición a riesgos cuánticos conocidos. Avanzar sin planes de sustitución crearía una forma distinta de fragilidad. Los equipos de seguridad deben gestionar ambas presiones a la vez.

La IA está comprimiendo los plazos del criptoanálisis

El cambio más importante no es que la IA haya encontrado un ataque, sino que puede buscar repetidamente debilidades a escala de máquina.

El criptoanálisis tradicional combina especialización profunda, intuición, revisión de literatura, experimentos y una verificación minuciosa. El progreso puede llevar meses o años, con muchos caminos improductivos entre las ideas útiles.

El flujo de trabajo de Anthropic automatizó partes de ese ciclo. Claude Mythos buscó artículos, propuso conexiones, escribió código experimental, examinó resultados y revisó su enfoque con una orientación humana limitada.

El trabajo sobre HAWK no fue totalmente autónomo. Un investigador aportó orientación y ayudó a determinar si el resultado emergente era significativo. Expertos humanos y los diseñadores afectados también participaron antes de la divulgación.

Aun así, la división del trabajo importa. La IA puede generar más argumentos y experimentos candidatos de los que una persona podría explorar manualmente durante el mismo periodo. Los humanos pueden centrarse entonces en la validación y las consecuencias.

El segundo resultado comunicado por Anthropic ilustra ese potencial de escalabilidad. Un andamiaje independiente permitió a Claude Mythos desarrollar de forma autónoma un ataque más rápido contra AES-128 de siete rondas.

AES-128 utiliza normalmente diez rondas de transformación. Los investigadores examinan variantes de rondas reducidas para comprender el margen de seguridad del algoritmo completo. Romper siete rondas no significa que los atacantes puedan vulnerar AES-128 en producción.

Anthropic informó de una mejora de entre 200 y 800 veces respecto a ataques anteriores contra esa versión reducida. La empresa también afirmó que el ataque seguiría siendo impracticablemente costoso y no amenazaría a AES completo.

Estas salvedades son esenciales. Sin ellas, un resultado de investigación limitado se convierte en la falsa afirmación de que la IA vulneró el cifrado que protege los sistemas modernos.

El valor reside en el proceso de investigación. HAWK y AES de rondas reducidas implican estructuras criptográficas diferentes, pero la misma clase de sistema de IA contribuyó a ambos análisis.

Anthropic e investigadores académicos han presentado desde entonces CryptanalysisBench, una colección de 191 tareas en seis familias criptográficas. Los agentes deben explotar implementaciones reales y superar pruebas formales de seguridad.

Los resultados iniciales del benchmark muestran que los modelos de frontera pueden reproducir muchos ataques conocidos contra esquemas deliberadamente vulnerables. Los investigadores también informaron de hallazgos novedosos relacionados con otros diseños criptográficos experimentales.

Un benchmark no mide todas las habilidades necesarias para el criptoanálisis abierto. Sus tareas cuentan con entornos definidos, implementaciones accesibles y condiciones de éxito medibles.

La investigación real comienza con una mayor ambigüedad. Un modelo debe decidir qué hipótesis importan, identificar literatura útil, evitar demostraciones inválidas y distinguir una debilidad genuina del ruido experimental.

El caso HAWK es destacable porque salvó parte de esa distancia. El sistema hizo más que redescubrir una respuesta oculta dentro de un ejercicio de entrenamiento. Anthropic afirma que desarrolló un ataque previamente desconocido y proporcionó código de demostración funcional.

El escrutinio independiente sigue siendo necesario. Anthropic desarrolló el modelo, ejecutó el proyecto y publicó las afirmaciones principales sobre rendimiento. Eso crea incentivos para enfatizar los éxitos y minimizar las sesiones fallidas.

La empresa reconoce que muchas sesiones no produjeron ningún hallazgo nuevo. También informa de una verificación humana sustancial, lo que complica las afirmaciones simples de que el modelo resolvió de forma independiente todo el problema.

Una evaluación independiente destacó tanto la importancia del resultado como la incertidumbre en torno a la narrativa de marketing más amplia de Anthropic. Ese es el equilibrio adecuado.

El ataque puede ser técnicamente relevante sin demostrar que la IA se haya convertido en una criptanalista maestra autónoma. Un único resultado exitoso no revela la tasa de fallos del sistema ante problemas de investigación desconocidos.

Sin embargo, los atacantes no necesitan una genialidad fiable en cada intento. Pueden ejecutar búsquedas en paralelo, conservar las rutas exitosas y descartar miles de fallos.

Esa asimetría presiona a los defensores. Un organismo de normalización debe examinar cuidadosamente cada resultado creíble. Un atacante solo necesita una vía que funcione.

El verdadero cuello de botella es la verificación humana

Un descubrimiento más rápido solo se convierte en una ventaja de seguridad cuando los defensores pueden verificar, priorizar y corregir los hallazgos con suficiente rapidez.

La investigación de vulnerabilidades con IA produce un problema de escalabilidad conocido. Generar un informe plausible es más barato que confirmar su exactitud, medir su impacto, coordinar la divulgación y lanzar una corrección segura.

La criptografía intensifica ese problema porque pequeños errores matemáticos pueden invalidar un ataque completo. Una explicación convincente del modelo no puede sustituir una prueba, código reproducible o la revisión de expertos.

Los falsos positivos consumen una atención escasa. Si los laboratorios generan miles de debilidades especulativas, los mantenedores y equipos de normalización deben separar los hallazgos genuinos de los errores expresados con seguridad.

Los verdaderos positivos generan otra carga. Cada uno puede requerir análisis independiente, comunicación con los diseñadores, nuevos parámetros, implementaciones actualizadas, pruebas de interoperabilidad y directrices de cumplimiento revisadas.

La respuesta ante HAWK se produjo en condiciones favorables. El algoritmo permanecía dentro de un proceso abierto de normalización y ningún sistema de producción dependía de él.

Sus diseñadores pudieron retirar el candidato sin obligar a las organizaciones a rotar claves ni sustituir certificados. Eso no ocurrirá cuando la IA encuentre debilidades en software o protocolos ampliamente desplegados.

La criptografía en producción tiene largas cadenas de dependencias. Sistemas operativos, navegadores, plataformas en la nube, módulos de hardware, dispositivos integrados, servicios de identidad y bibliotecas de terceros pueden compartir la misma primitiva.

Un reemplazo matemáticamente sólido puede seguir tardando años en llegar a todos los puntos finales. Los dispositivos sin soporte y las dependencias codificadas de forma rígida pueden mantener componentes vulnerables en servicio después de que los proveedores publiquen correcciones.

La IA puede hacer visible esa brecha de remediación con mayor frecuencia. También puede ampliarla si los usuarios ofensivos obtienen las mismas capacidades antes de que los defensores desarrollen una capacidad adecuada de recepción y análisis.

Anthropic describe el proyecto HAWK como investigación responsable. La empresa afirma que compartió el ataque con los autores de HAWK en junio y coordinó la publicación mediante los canales de NIST.

Ese proceso redujo el riesgo inmediato porque HAWK no estaba desplegado. Los resultados futuros podrían involucrar sistemas que no se pueden corregir de forma segura dentro de un breve periodo de divulgación.

La política de acceso pasa entonces a formar parte de la arquitectura de seguridad. Los laboratorios deben decidir quién puede utilizar capacidades cibernéticas avanzadas, qué actividades requieren supervisión y cuándo un resultado necesita una revisión obligatoria.

Restringir un solo modelo no resolverá el problema. Las capacidades se difunden mediante nuevos modelos, investigación abierta, sistemas destilados y marcos de agentes especializados.

La defensa más duradera es ampliar la capacidad de verificación. Los organismos de normalización necesitan envíos reproducibles, entornos de pruebas automatizados, revisores independientes y requisitos de evidencia claros.

Los proveedores necesitan sistemas capaces de aceptar informes generados por máquinas sin inundar a los equipos humanos de respuesta. Los informes deberían incluir código, configuraciones afectadas, supuestos del ataque y mediciones repetibles del impacto.

La IA puede ayudar en el lado defensivo de esa cola. Sistemas separados pueden reproducir experimentos, comparar parches, inspeccionar dependencias y agrupar hallazgos duplicados.

Sin embargo, utilizar el mismo modelo para proponer y aprobar un resultado crea un conflicto evidente. La verificación independiente debería implicar herramientas distintas, indicaciones separadas y juicio humano cualificado.

Los equipos de seguridad también deberían evitar tratar cada mejora matemática como una emergencia. El ataque contra HAWK modificó la estimación de seguridad de un candidato, pero los parámetros mayores siguieron siendo impracticables de atacar.

Del mismo modo, el resultado sobre AES de rondas reducidas no justifica rotar claves AES de producción. Una reacción excesiva desperdiciaría recursos y debilitaría la confianza en futuras divulgaciones.

La respuesta correcta depende de la evidencia, el estado de despliegue, el coste del ataque y los supuestos de seguridad afectados. Esos factores deben permanecer explícitos en cada informe generado por IA.

Qué deberían vigilar los líderes de seguridad a continuación

Tres señales mostrarán si el ataque Claude Mythos HAWK fue un éxito aislado o el comienzo de un cambio duradero en la investigación de seguridad.

La primera señal es la reproducción independiente. Investigadores ajenos a Anthropic deben validar la técnica HAWK, sus estimaciones de complejidad y su impacto en distintas elecciones de parámetros.

El código de demostración funcional aumenta la confianza porque los investigadores pueden observar una clave de desafío recuperada. No valida automáticamente cada extrapolación a instancias mayores.

Los criptógrafos independientes también deberían comprobar si construcciones relacionadas contienen simetrías comparables. Un patrón más amplio aumentaría la presión sobre otros diseños basados en retículas, mientras que un resultado específico de HAWK limitaría el impacto.

La gestión de la retirada por parte de NIST proporciona la segunda señal. Su proceso adicional de firmas existe en parte para seleccionar algoritmos con propiedades de rendimiento y seguridad diferentes.

La cuestión relevante es si la revisión asistida por IA se convierte en una parte estándar de la evaluación de candidatos. NIST ya expone las propuestas al escrutinio público a través de su proyecto de firmas.

Los requisitos formales de evaluación de IA reforzarían el argumento de que los procesos de normalización se están adaptando. La experimentación informal por sí sola dejaría la cobertura dependiente de laboratorios individuales y de un acceso desigual a modelos costosos.

La tercera señal es el rendimiento ante problemas criptanalíticos desconocidos. Los puntos de referencia públicos se vuelven menos útiles cuando los modelos o desarrolladores pueden optimizar directamente para sus tareas conocidas.

Los investigadores necesitan pruebas controladas que preserven problemas ocultos, documenten los intentos fallidos y separen la salida del modelo de las contribuciones humanas. El coste y el tiempo transcurrido deberían informarse junto con el éxito.

Resultados novedosos repetidos en algoritmos no relacionados respaldarían la afirmación más amplia de Anthropic. No lograr reproducir esas mejoras sugeriría que HAWK se ajustó a una estructura de problema favorable.

Los líderes de seguridad no deberían esperar a que se resuelva ese debate antes de actuar. Pueden mapear las dependencias criptográficas, exigir vías de reemplazo en las adquisiciones y probar la rapidez con la que los servicios críticos pueden rotar algoritmos.

También deberían separar la preparación cuántica de la seguridad general de la IA. PQC protege los datos y la autenticación frente a una capacidad informática futura específica. No regula lo que un agente de IA autorizado hace con información descifrada.

Una organización segura necesita ambos programas. Uno reduce la exposición al descifrado cuántico. El otro gestiona el acceso a modelos, los permisos de herramientas, el flujo de datos, la supervisión y la autorización humana.

Por tanto, la decisión a corto plazo no es si elegir PQC o defensas de IA. Es si las operaciones de seguridad existentes pueden absorber un descubrimiento más rápido mientras completan una difícil migración criptográfica.

Plantee una pregunta práctica durante la próxima revisión de arquitectura: si un sistema de IA invalidara mañana un algoritmo de confianza, ¿podría su equipo localizar cada dependencia y reemplazarla de forma segura?

El ataque Claude Mythos HAWK sugiere que los ciclos de descubrimiento se están acortando. Las organizaciones necesitan ahora ciclos de reemplazo, verificación y gobernanza capaces de mantener el ritmo.

 
 

Empieza gratis

Un asistente de IA local-first con gestión del conocimiento personal

Para ofrecer una mejor experiencia con la IA,

actualmente remio solo es compatible con Windows 10+ (x64) y M-Chip Macs.

Tu aliado de IA para el trabajo
Haz más con remio

Planifica. Crea. Entrega.
Todo en un solo lugar.

bottom of page