L’attacco HAWK di Claude Mythos di Anthropic espone la lacuna di sicurezza che il PQC non risolverà
L’attacco di Claude Mythos di Anthropic contro HAWK ha ridotto la resistenza stimata della chiave dello schema di firma candidato dopo circa 60 ore di ricerca assistita dall’AI. HAWK aveva già superato due anni e due cicli di revisione da parte di esperti. Questo contrasto, e non una violazione immediata della crittografia distribuita, è l’evento rilevante.
Anthropic ha reso noto il risultato il 28 luglio 2026, insieme a un attacco separato contro una versione ridotta di AES. Il team di HAWK ha poi ritirato il proprio algoritmo dalla competizione del National Institute of Standards and Technology sulle firme post-quantistiche. Nessuno standard post-quantistico NIST finalizzato è stato coinvolto.
L’episodio crea un problema di sicurezza più complesso di quanto suggerisca il titolo. La crittografia post-quantistica, o PQC, protegge i sistemi dai futuri attacchi quantistici. Non protegge un nuovo algoritmo da debolezze matematiche precedentemente ignote, analisi automatizzate più rapide o capacità insufficienti di revisione umana.
Questo lascia crittografi, organismi di standardizzazione, fornitori software e acquirenti aziendali di fronte a uno squilibrio. L’AI può ora esplorare alcuni spazi di attacco tecnici più rapidamente, mentre validazione e correzione dipendono ancora da rari esperti umani.
L’attacco HAWK di Claude Mythos ha cambiato una competizione di standardizzazione
Claude Mythos non ha violato uno standard di sicurezza distribuito, ma ha cambiato quale candidato potesse credibilmente diventarlo.
HAWK era una proposta di firma digitale nel processo Additional Digital Signatures del NIST. Le firme digitali consentono ai sistemi di verificare chi ha firmato un messaggio e se qualcuno lo ha alterato. HAWK era progettato per resistere agli attacchi sia dei computer classici sia di quelli quantistici futuri.
Lo schema si basava sulla presunta difficoltà di un problema sui reticoli. Un reticolo è una disposizione matematica di punti la cui struttura può supportare costruzioni crittografiche. Le firme compatte e le caratteristiche prestazionali di HAWK lo rendevano un candidato interessante per ulteriori valutazioni.
Anthropic afferma che un ricercatore ha utilizzato Claude Mythos Preview in un ambiente di ricerca agentico. Il sistema ha esaminato la letteratura, ragionato sulle strutture matematiche, eseguito esperimenti e scambiato risultati con il ricercatore.
Il processo ha individuato un automorfismo non banale, ovvero una simmetria che preserva una struttura matematica. Lavori precedenti avevano mostrato che individuare una simmetria di questo tipo poteva supportare un attacco. La questione irrisolta era se esistesse una versione sfruttabile all’interno della particolare costruzione di HAWK.
Secondo la divulgazione di ricerca di Anthropic, il processo assistito dal modello ha trovato quel collegamento mancante. Ha reso possibile un metodo più rapido di recupero della chiave basato sulla ricerca in uno spazio effettivo più piccolo.
Per i parametri della challenge HAWK-256, Anthropic ha riferito che il costo atteso dell’attacco è sceso da 2^64 operazioni a 2^38. Si tratta di una riduzione enorme, anche se i parametri della challenge non erano destinati al deployment.
Il risultato ha interessato anche set di parametri HAWK più grandi. Anthropic ha concluso che mantenere il livello di sicurezza previsto avrebbe richiesto chiavi sostanzialmente più grandi. Tale cambiamento avrebbe annullato importanti vantaggi di efficienza che sostenevano la candidatura di HAWK.
I progettisti di HAWK hanno successivamente ritirato la proposta dal processo NIST. Il ritiro ha impedito a un candidato indebolito di avanzare verso la standardizzazione o il deployment.
Questo esito dimostra che la revisione ha funzionato prima dell’adozione. La competizione pubblica del NIST espone deliberatamente le proposte all’analisi avversaria. Ci si aspetta che i candidati falliscano quando i ricercatori scoprono debolezze.
Tuttavia, la velocità e l’origine di questa scoperta restano importanti. HAWK aveva ricevuto ampia attenzione da esperti prima che un flusso di lavoro assistito dall’AI individuasse una strada decisiva in circa 60 ore.
Anthropic ha stimato che lo sviluppo e la convalida dell’attacco abbiano richiesto circa 100.000 dollari di utilizzo del modello. Per un singolo ricercatore è una cifra elevata. È modesta rispetto al potenziale valore della compromissione di crittografia ampiamente considerata affidabile.
L’evento cambia quindi più di una singola lista di candidati. Cambia le aspettative su quanta esplorazione crittoanalitica un laboratorio ben finanziato possa svolgere in un breve periodo.
Perché la crittografia post-quantistica non può colmare questa lacuna di sicurezza
Il PQC affronta le capacità del computer dell’attaccante, mentre l’episodio HAWK riguarda debolezze nella progettazione matematica del difensore.
Gli algoritmi post-quantistici sono costruiti attorno a problemi ritenuti resistenti sia al calcolo classico sia a quello quantistico. Sostituiscono sistemi a chiave pubblica vulnerabili, come RSA e la crittografia a curve ellittiche, in ruoli selezionati.
Questa protezione ha un confine definito. Un’assunzione resistente al quantum non può compensare una scorciatoia trascurata, una simmetria strutturale, un errore di implementazione, una chiave rubata, un endpoint compromesso o una difettosa integrazione del protocollo.
Claude Mythos ha attaccato la prima categoria. Non ha usato un computer quantistico né simulato un assalto quantistico pratico. Ha trovato un percorso classico più efficiente attraverso la struttura matematica di HAWK.
Questa distinzione spiega perché il risultato non indebolisce l’argomentazione più ampia a favore della migrazione al PQC. Gli attuali sistemi a chiave pubblica necessitano comunque di sostituzioni prima dell’arrivo di computer quantistici rilevanti dal punto di vista crittografico.
Il NIST ha finalizzato i suoi primi tre principali standard PQC nel 2024. Questi includono ML-KEM per stabilire segreti condivisi e ML-DSA e SLH-DSA per le firme digitali. Il NIST afferma che il risultato su HAWK non influisce su tali standard finalizzati.
Le organizzazioni possono verificare questo confine nella pagina degli standard PQC del NIST. ML-KEM e ML-DSA utilizzano costruzioni diverse dal meccanismo specifico di HAWK preso di mira dall’attacco.
La lezione non è che la crittografia resistente ai quanti abbia fallito. È che “resistente ai quanti” descrive la resistenza a una specifica minaccia computazionale, non l’immunità da ogni forma di crittoanalisi.
La stessa distinzione vale per i sistemi distribuiti. Un’organizzazione potrebbe completare una migrazione al PQC lasciando al contempo le chiavi private esposte da controlli di accesso deboli. Potrebbe proteggere il traffico di rete mentre un agente AI fa trapelare dati attraverso uno strumento autorizzato.
Un algoritmo di firma valido non può nemmeno stabilire se l’istruzione firmata sia malevola. Verifica autenticità e integrità, non se un sistema affidabile abbia preso una decisione sicura.
Il PQC rappresenta quindi uno strato della sicurezza. Ha bisogno attorno a sé di gestione delle chiavi, implementazioni sicure, aggiornamenti autenticati, controlli di accesso, monitoraggio e sostituzione rapida degli algoritmi.
La crypto-agility diventa particolarmente importante in queste condizioni. Crypto-agility significa progettare sistemi affinché i team possano sostituire algoritmi e chiavi senza ricostruire l’applicazione circostante.
Questa capacità è sempre stata utile. La crittoanalisi assistita dall’AI la rende operativamente urgente perché l’intervallo tra scoperta e conoscenza diffusa può ridursi.
Le aziende necessitano inoltre di un inventario crittografico accurato. I team devono sapere dove compare un algoritmo, quali fornitori lo controllano, quali dati protegge e con quale rapidità possono sostituirlo.
Una migrazione che installa ovunque un nuovo algoritmo può creare un ulteriore rischio di concentrazione. Se quell’algoritmo sviluppa in seguito una debolezza, ogni sistema dipendente entra contemporaneamente nella coda di correzione.
Le progettazioni ibride possono ridurre tale esposizione durante la transizione. Combinano componenti classiche e post-quantistiche affinché uno strato resti disponibile se l’altro incontra un problema inatteso.
La crittografia ibrida non è una garanzia permanente. Aggiunge complessità, messaggi più grandi, requisiti di interoperabilità e maggiori opportunità di errori di integrazione. Può tuttavia offrire una diversità utile mentre gli algoritmi più recenti ricevono maggiore esame.
L’attacco HAWK di Claude Mythos rafforza l’idea che la sicurezza dipenda da componenti sostituibili e controlli a più livelli. Non giustifica il congelamento del deployment del PQC finché ogni incertezza matematica non sarà eliminata.
Aspettare manterrebbe l’esposizione a rischi quantistici noti. Procedere senza piani di sostituzione creerebbe una diversa forma di fragilità. I team di sicurezza devono gestire entrambe le pressioni contemporaneamente.
L’AI sta comprimendo la tempistica della crittoanalisi
Il cambiamento più rilevante non è che l’AI abbia trovato un singolo attacco, ma che possa cercare ripetutamente debolezze su scala macchina.
La crittoanalisi tradizionale combina specializzazione approfondita, intuizione, revisione della letteratura, esperimenti e verifiche meticolose. I progressi possono richiedere mesi o anni, con molti percorsi improduttivi tra le idee utili.
Il flusso di lavoro di Anthropic ha automatizzato parti di quel ciclo. Claude Mythos ha cercato articoli, proposto collegamenti, scritto codice sperimentale, esaminato risultati e rivisto il proprio approccio con una guida umana limitata.
Il lavoro su HAWK non era del tutto autonomo. Un ricercatore ha fornito indicazioni e ha contribuito a stabilire se il risultato emergente fosse significativo. Esperti umani e i progettisti coinvolti sono stati inoltre coinvolti prima della divulgazione.
Tuttavia, la divisione del lavoro conta. L’AI può generare più argomentazioni candidate ed esperimenti di quanti una persona potrebbe esplorare manualmente nello stesso periodo. Gli esseri umani possono quindi concentrarsi sulla convalida e sulle conseguenze.
Il secondo risultato riportato da Anthropic illustra questo potenziale di scalabilità. Un ambiente separato ha consentito a Claude Mythos di sviluppare autonomamente un attacco più rapido contro AES-128 a sette round.
AES-128 utilizza normalmente dieci round di trasformazione. I ricercatori esaminano varianti a round ridotti per comprendere il margine di sicurezza dell’algoritmo completo. Compromettere sette round non significa che gli attaccanti possano compromettere AES-128 in produzione.
Anthropic ha riportato un miglioramento da 200 a 800 volte rispetto agli attacchi precedenti contro quella versione ridotta. L’azienda ha inoltre affermato che l’attacco rimarrebbe impraticabilmente costoso e non minaccerebbe AES completo.
Queste precisazioni sono essenziali. Senza di esse, un ristretto risultato di ricerca diventa la falsa affermazione che l’AI abbia violato la crittografia che protegge i sistemi moderni.
Il valore risiede nel processo di ricerca. HAWK e AES a round ridotti implicano strutture crittografiche differenti, eppure la stessa classe di sistema AI ha contribuito a entrambe le analisi.
Anthropic e ricercatori accademici hanno da allora introdotto CryptanalysisBench, una raccolta di 191 attività in sei famiglie crittografiche. Gli agenti devono sfruttare implementazioni reali e soddisfare test di sicurezza formali.
I risultati iniziali del benchmark mostrano che i modelli di frontiera possono riprodurre molti attacchi noti contro schemi deliberatamente compromessi. I ricercatori hanno inoltre riportato nuove scoperte riguardanti altre progettazioni crittografiche sperimentali.
Un benchmark non misura ogni capacità necessaria per una crittoanalisi aperta. Le sue attività hanno ambienti definiti, implementazioni accessibili e condizioni di successo misurabili.
La ricerca reale inizia con maggiore ambiguità. Un modello deve decidere quali assunzioni siano rilevanti, identificare letteratura utile, evitare dimostrazioni non valide e distinguere una debolezza autentica dal rumore sperimentale.
Il caso HAWK è degno di nota perché ha superato parte di questo divario. Il sistema ha fatto più che riscoprire una risposta nascosta in un esercizio di addestramento. Anthropic afferma che abbia sviluppato un attacco precedentemente sconosciuto e fornito codice dimostrativo funzionante.
Lo scrutinio indipendente resta necessario. Anthropic ha sviluppato il modello, gestito il progetto e pubblicato le principali dichiarazioni sulle prestazioni. Ciò crea incentivi a enfatizzare i successi e a minimizzare le sessioni fallite.
L’azienda riconosce che molte sessioni non hanno prodotto alcuna nuova scoperta. Riferisce inoltre di una significativa verifica umana, il che complica le semplici affermazioni secondo cui il modello abbia risolto autonomamente l’intero problema.
Una valutazione indipendente ha evidenziato sia l’importanza del risultato sia l’incertezza sulla più ampia narrativa di marketing di Anthropic. È il giusto equilibrio.
L’attacco può essere tecnicamente significativo senza dimostrare che l’AI sia diventata un maestro crittoanalista autonomo. Un singolo risultato positivo non rivela il tasso di fallimento del sistema su problemi di ricerca inediti.
Eppure gli attaccanti non hanno bisogno di un genio affidabile a ogni tentativo. Possono eseguire ricerche parallele, conservare i percorsi riusciti e scartare migliaia di fallimenti.
Questa asimmetria mette sotto pressione i difensori. Un organismo di standardizzazione deve esaminare attentamente ogni risultato credibile. A un attaccante basta un solo percorso che funzioni.
Il vero collo di bottiglia è la verifica umana
Una scoperta più rapida diventa un vantaggio per la sicurezza solo quando i difensori riescono a verificare, dare priorità e correggere i risultati con sufficiente rapidità.
La ricerca di vulnerabilità con l’AI produce un noto problema di scalabilità. Generare un rapporto plausibile costa meno che confermarne la correttezza, misurarne l’impatto, coordinare la divulgazione e distribuire una correzione sicura.
La crittografia intensifica il problema perché piccoli errori matematici possono invalidare un intero attacco. Una spiegazione persuasiva del modello non può sostituire una prova, codice riproducibile o una revisione da parte di esperti.
I falsi positivi consumano attenzione preziosa. Se i laboratori generano migliaia di debolezze speculative, manutentori e team di standardizzazione devono distinguere le scoperte autentiche dagli errori esposti con sicurezza.
I veri positivi creano un altro onere. Ciascuno può richiedere analisi indipendenti, comunicazione con i progettisti, nuovi parametri, implementazioni aggiornate, test di interoperabilità e linee guida di conformità riviste.
La risposta a HAWK è avvenuta in condizioni favorevoli. L’algoritmo era ancora all’interno di un processo di standardizzazione aperto e nessun sistema di produzione dipendeva da esso.
I suoi progettisti hanno potuto ritirare il candidato senza obbligare le organizzazioni a ruotare chiavi o sostituire certificati. Non sarà così quando l’AI troverà debolezze in software o protocolli ampiamente distribuiti.
La crittografia di produzione presenta lunghe catene di dipendenze. Sistemi operativi, browser, piattaforme cloud, moduli hardware, dispositivi embedded, servizi di identità e librerie di terze parti possono condividere la stessa primitiva.
Una sostituzione matematicamente valida potrebbe comunque richiedere anni per raggiungere ogni endpoint. Dispositivi non più supportati e dipendenze codificate rigidamente possono lasciare componenti vulnerabili in servizio anche dopo la pubblicazione delle correzioni da parte dei fornitori.
L’AI può rendere questo divario di remediation visibile più spesso. Può anche ampliarlo se gli utenti offensivi ottengono le stesse capacità prima che i difensori costruiscano un’adeguata capacità di gestione delle segnalazioni.
Anthropic descrive il progetto HAWK come ricerca responsabile. L’azienda afferma di aver condiviso l’attacco con gli autori di HAWK a giugno e di aver coordinato la pubblicazione attraverso i canali NIST.
Questo processo ha ridotto il rischio immediato perché HAWK non era distribuito. I risultati futuri potrebbero riguardare sistemi che non possono essere corretti in sicurezza entro una breve finestra di divulgazione.
La politica di accesso diventa quindi parte dell’architettura di sicurezza. I laboratori devono decidere chi può utilizzare capacità cyber avanzate, quali attività richiedono monitoraggio e quando un risultato necessita di revisione obbligatoria.
Limitare un singolo modello non risolverà la questione. Le capacità si diffondono attraverso nuovi modelli, ricerca aperta, sistemi distillati e framework di agenti specializzati.
La difesa più duratura è una maggiore capacità di verifica. Gli organismi di standardizzazione necessitano di invii riproducibili, ambienti di test automatizzati, revisori indipendenti e requisiti probatori chiari.
I fornitori necessitano di sistemi in grado di accettare rapporti generati da macchine senza sommergere i team di risposta umani. I rapporti dovrebbero includere codice, configurazioni interessate, ipotesi dell’attacco e misurazioni dell’impatto ripetibili.
L’AI può aiutare anche sul lato difensivo di questa coda. Sistemi separati possono riprodurre esperimenti, confrontare patch, ispezionare dipendenze e raggruppare segnalazioni duplicate.
Tuttavia, usare lo stesso modello per proporre e approvare un risultato crea un evidente conflitto. La verifica indipendente dovrebbe coinvolgere strumenti diversi, prompt separati e il giudizio di persone qualificate.
I team di sicurezza dovrebbero inoltre evitare di trattare ogni miglioramento matematico come un’emergenza. L’attacco a HAWK ha modificato la stima di sicurezza di un candidato, ma parametri più grandi rimanevano impraticabili da attaccare.
Analogamente, il risultato AES a round ridotti non giustifica la rotazione delle chiavi AES di produzione. Una reazione eccessiva sprecherebbe risorse e indebolirebbe la fiducia nelle future divulgazioni.
La risposta corretta dipende dalle prove, dallo stato di distribuzione, dal costo dell’attacco e dalle ipotesi di sicurezza coinvolte. Questi fattori devono rimanere espliciti in ogni rapporto generato dall’AI.
Cosa dovrebbero osservare i responsabili della sicurezza
Tre segnali mostreranno se l’attacco Claude Mythos HAWK sia stato un successo isolato o l’inizio di un cambiamento duraturo nella ricerca sulla sicurezza.
Il primo segnale è la riproduzione indipendente. Ricercatori esterni ad Anthropic devono convalidare la tecnica HAWK, le sue stime di complessità e il suo impatto tra diverse scelte dei parametri.
Il codice dimostrativo funzionante aumenta la fiducia perché i ricercatori possono osservare una chiave di sfida recuperata. Non convalida automaticamente ogni estrapolazione a istanze più grandi.
I crittografi indipendenti dovrebbero anche verificare se costruzioni correlate contengono simmetrie comparabili. Un modello più ampio aumenterebbe la pressione su altri progetti basati su reticoli, mentre un risultato specifico di HAWK ne limiterebbe l’impatto.
La gestione del ritiro da parte del NIST fornisce il secondo segnale. Il suo processo aggiuntivo per le firme esiste in parte per selezionare algoritmi con proprietà di prestazione e sicurezza diverse.
La domanda rilevante è se la revisione assistita dall’AI diventerà una parte standard della valutazione dei candidati. Il NIST espone già le proposte al vaglio pubblico attraverso il suo progetto sulle firme.
Requisiti formali di valutazione dell’AI rafforzerebbero l’argomento secondo cui i processi di standardizzazione si stanno adattando. La sola sperimentazione informale lascerebbe la copertura dipendente dai singoli laboratori e da un accesso disomogeneo a modelli costosi.
Il terzo segnale è la performance su problemi crittoanalitici inediti. I benchmark pubblici diventano meno utili quando modelli o sviluppatori possono ottimizzare direttamente rispetto ai loro compiti noti.
I ricercatori necessitano di test controllati che preservino problemi nascosti, documentino i tentativi non riusciti e separino l’output del modello dai contributi umani. Costo e tempo trascorso dovrebbero essere riportati insieme al successo.
Risultati nuovi ripetuti su algoritmi non correlati sosterrebbero l’affermazione più ampia di Anthropic. L’incapacità di riprodurre questi miglioramenti suggerirebbe che HAWK corrispondeva a una struttura del problema favorevole.
I responsabili della sicurezza non dovrebbero attendere che il dibattito si risolva prima di agire. Possono mappare le dipendenze crittografiche, richiedere percorsi di sostituzione negli acquisti e testare la rapidità con cui i servizi critici possono ruotare gli algoritmi.
Dovrebbero inoltre separare la preparazione quantistica dalla sicurezza generale dell’AI. La PQC protegge dati e autenticazione da una specifica capacità di calcolo futura. Non disciplina ciò che un agente AI autorizzato fa con le informazioni decrittate.
Un’organizzazione sicura necessita di entrambi i programmi. Uno riduce l’esposizione alla decrittazione quantistica. L’altro gestisce accesso al modello, autorizzazioni degli strumenti, flusso dei dati, monitoraggio e autorizzazione umana.
La decisione a breve termine non è quindi se scegliere la PQC o le difese AI. È se le operazioni di sicurezza esistenti possano assorbire una scoperta più rapida completando al contempo una difficile migrazione crittografica.
Ponete una domanda pratica durante la prossima revisione dell’architettura: se un sistema AI invalidasse domani un algoritmo affidabile, il vostro team riuscirebbe a individuare ogni dipendenza e sostituirla in sicurezza?
L’attacco Claude Mythos HAWK suggerisce che i cicli di scoperta si stanno accorciando. Le organizzazioni hanno ora bisogno di cicli di sostituzione, verifica e governance in grado di tenere il passo.



