Mythos-myrsky tulee – varaudu nyt

Mythos
Mythos
Artikkeli Tietoturva
8 min lukea
Jaa osoitteeseen

Claude-palvelusta tuttu Anthropic käynnisti huhtikuun alussa 2026 Project Glasswingin, jossa Claude Mythos Preview -mallilla etsitään kriittisten ohjelmistojen haavoittuvuuksia ennen hyökkääjiä. Alussa mukana oli noin 50 kumppania, muun muassa AWS, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorgan Chase, Linux Foundation, Microsoft, NVIDIA ja Palo Alto Networks. Kesäkuun alussa ohjelma laajeni noin 150 organisaatiolla yli 15 maassa, ja kumppaneita on nyt noin 200. Kumppanit löysivät ohjelmistoistaan yli 10 000 vakavaa tai kriittistä haavoittuvuutta jo ohjelman ensimmäisen kuukauden aikana.

Anthropic on käyttänyt Mythosta myös yli 1 000 avoimen lähdekoodin projektin seulomiseen. Yhtiön mukaan näitä ohjelmistoja käytetään laajasti Internetin infrastruktuurin pyörittämiseen. Jo toukokuun raportissa Anthropic ilmoitti löytäneensä 23 019 mahdollista haavoittuvuutta, joista 6 202 arvioitiin vakaviksi tai kriittisiksi. Tuolloin 1 752 löydöstä oli arvioitu tarkemmin, pääosin riippumattomien tietoturvayritysten toimesta. Näistä 90,6 prosenttia osoittautui todellisiksi haavoittuvuuksiksi.

Anthropicin julkisen haavoittuvuusilmoitusten seurantasivun mukaan yhtiö oli 2.10.2026 mennessä ilmoittanut 6 157 haavoittuvuudesta 591 avoimen lähdekoodin projektissa. Näistä vain 516 oli tietojen mukaan korjattu. Luvut kattavat kaikki vakavuusasteet.

Tässä on Mythos-myrskyn varsinainen ongelma. Tekoäly on tehnyt haavoittuvuuksien löytämisestä ennennäkemättömän nopeaa ja skaalautuvaa. Niiden varmistaminen, ilmoittaminen, korjaaminen, testaaminen ja päivitysten jakaminen eivät kuitenkaan skaalaudu samaa vauhtia.

Ensimmäiset merkit näkyvät jo päivitysmäärissä

Päivitysmäärissä alkaa näkyä merkkejä muutoksesta. Kaikkien alla olevien esimerkkien osalta yhteyttä Mythokseen ei ole julkisesti vahvistettu, mutta suunta on sama. Esimerkkejä ovat:

  • Microsoft: Syyskuun Patch Tuesday oli historian suurin. Microsoft julkaisi korjauksia noin 975 CVE-haavoittuvuuteen, joista noin 964 edellytti asiakkaiden omia päivitystoimia. Kaksi haavoittuvuutta oli jo aktiivisesti hyökkäyskäytössä. Vertailun vuoksi koko vuonna 2025 Microsoft korjasi 1 139 CVE-haavoittuvuutta. Microsoft on itse kertonut, että korjausmäärien odotetaan kasvavan vielä jonkin aikaa.
  • Linux-ydin: Debian julkaisi 29.9. vakaan Trixie-version kernel-päivityksen DSA-6528-1, jonka viitelistassa on 1 313 CVE-tunnusta. Luku ei sellaisenaan kerro tilanteen vakavuudesta, koska Linux-kernelin nykyinen CVE-käytäntö antaa CVE-tunnuksen hyvin suurelle osalle tietoturvavaikutuksia mahdollisesti sisältävistä korjauksista. Silti 1 313 CVE päivitys havainnollistaa hyvin sitä mittakaavaa, johon haavoittuvuuksien hallinnassa ollaan siirtymässä.
  • Mozilla: Firefox 150ä korjattiin 271 haavoittuvuutta, mikä on yli kymmenkertainen määrä verrattuna Firefox 148, jonka testauksessa käytettiin Anthropicin aiempaa Opus 4.6 -mallia.
  • Cloudflare: Cloudflare löysi omista järjestelmistään noin 2 000 bugia, joista noin 400 arvioitiin vakaviksi tai kriittisiksi.

Avoimen lähdekoodin komponentteja käytetään nykyisin lähes kaikkialla. Siksi niiden haavoittuvuudet näkyvät hyvin erilaisissa järjestelmissä kuten tietoliikennelaitteissa, palvelimissa, tallennusjärjestelmissä, sovelluksissa, päätelaitteissa ja sulautetuissa järjestelmissä.

Kaikki Internetiin liitetty on jatkuvasti alttiina automatisoidulle skannaukselle ja hyökkäysyrityksille. Tekoäly kasvattaa nyt sekä puolustajien että hyökkääjien kykyä löytää hyökkäykseen soveltuvia heikkouksia.

Vauhti ei ole hidastumassa

Mythos Preview oli ensimmäinen näin kyvykäs malli, jonka Anthropic rajasi tarkasti valittujen puolustajien käyttöön. Uudemmat versiot, kuten Mythos 5.1, ovat nekin käytössä vain erikseen hyväksytyillä organisaatioilla.

Tekoäly-yhtiöiden yleisesti käytettävissä malleissa on nykyisin erilaisia suojauksia, joilla niiden käyttöä haitallisiin kyberturvallisuustarkoituksiin pyritään rajoittamaan. Ongelma tulee kuitenkin avoimien painojen kielimalleista.

Anthropic julkaisi syyskuun lopussa erillisen analyysin kiinalaisen Z.ai GLM-5.3-kielimallista. Yhtiön arvion mukaan mallin kyvykkyys exploitien rakentamisessa on lähes samalla tasolla kuin Mythos Previewillä. Chromen V8-moottoria vastaan tehdyssä ExploitBench-testissä GLM-5.3 rakensi toimivan hyökkäyksen 410 yrityksestä 50:stä, Mythos Preview 56:sta. GLM-5.3-mallin väärinkäyttöä estävät suojaukset ovat kuitenkin selvästi heikommat.

Anthropic on asianosainen, mutta Yhdysvaltain NIST CAISI-keskus on päätynyt samansuuntaiseen arvioon. Sen mukaan GLM-5.3 on tähän mennessä kyvykkäin avoimen painon malli kyberalueella ja noin neljä kuukautta Yhdysvaltain eturintamaa jäljessä.

Tämä tarkoittaa käytännössä sitä, että Mythos-luokan kyvykkyydet eivät enää ole vain tarkasti valittujen puolustajien käytössä. Vastaavan tasoinen kyvykkyys on nyt saatavilla mallissa, jota voidaan käyttää myös haavoittuvuuksien löytämiseen, hyökkäysketjujen rakentamiseen ja hyökkäysten automatisointiin.

Kyvykkyyden käyttö ei myöskään enää edellytä valtiollisen toimijan resursseja. Mallin ajamiseen tarvittava GPU-infrastruktuuri maksaa omana ympäristönä tyypillisesti joitakin satoja tuhansia euroja, ja vastaavaa laskentakapasiteettia voidaan vuokrata pilvestä joidenkin kymmenien eurojen tuntihintaan.

Hyökkääjien käytössä olevan kyvykkyyden kynnys on siis laskenut merkittävästi.

Miksi tämä vaikuttaa minuun?

Haavoittuvuuksien vastuullisessa ilmoittamisessa käytetään yleensä ennalta sovittua ilmoitusikkunaa. Tunnetuin esimerkki on 90 päivän määräaika, mutta käytännöt vaihtelevat toimijoittain.

Mythoksen tekemien löytöjen määrä on kuitenkin niin suuri, että perinteiset haavoittuvuuksien käsittelyprosessit joutuvat kovalle kuormitukselle. Löydösten tarkistaminen, valmistajille ilmoittaminen, korjausten tekeminen, testaaminen ja päivitysten julkaiseminen vievät huomattavasti enemmän aikaa kuin itse haavoittuvuuksien löytäminen.

Käytännössä alamme nyt nähdä suurilta infrastruktuuri- ja ohjelmistovalmistajilta aiempaa laajempia tietoturvatiedotteita sekä niihin liittyviä päivityksiä. Valmistajilta saamamme ei-julkisen tiedon perusteella tämän kehityksen odotetaan näkyvän aiempaa selvemmin jo lokakuun aikana julkaistavissa tietoturvatiedotteissa ja ohjelmistopäivityksissä. Kyse ei siis ole enää vain tulevaisuuden uhkakuvasta.

Jokaisen organisaation pitää huolehtia siitä, että Internetiin kytkettyjen laitteiden ja järjestelmien osalta on tehty tarvittavat valmistautumis- ja suojaustoimenpiteet.

Ensimmäinen tehtävä on tietää, mitä ympäristössä oikeasti on. Organisaatiolla tulee olla ajantasainen laite-, järjestelmä- ja ohjelmistoluettelo sekä tieto siitä, mitkä järjestelmät ovat Internetiin näkyviä ja mitkä ovat liiketoiminnan kannalta kriittisiä. Tämän jälkeen voidaan rakentaa riskiperusteinen haavoittuvuuksien hallintamalli.

Käytännössä organisaatioiden tulisi huolehtia ainakin seuraavista asioista:

1) Haavoittuvuustietoa ja valmistajien tietoturvatiedotteita tulee seurata jatkuvasti.

2) Laite-, järjestelmä- ja ohjelmistoluettelon pitää olla ajantasainen. Lisäksi on tunnistettava Internetiin näkyvät ja liiketoimintakriittiset järjestelmät.

3) Päivitykset tulee priorisoida riskiperusteisesti. Kaikkia haavoittuvuuksia ei voida korjata samanaikaisesti, joten olennaista on tunnistaa ne, jotka ovat aidosti hyväksikäytettävissä juuri omassa ympäristössä.

4) Internetin reunalla olevien järjestelmien ja laitteiden tietoturvapäivitykset tulee asentaa nopeasti silloin, kun niiden korjaama haavoittuvuus muodostaa todellisen riskin.

5) Päivitysprosesseja kannattaa automatisoida mahdollisuuksien mukaan. Organisaatiolla pitää myös olla erillinen prosessi kiireellisille tietoturvamuutoksille, mukaan lukien tarvittava sisäinen ja ulkoinen tiedottaminen.

6) Virtuaalipätsäystä ja muita kompensoivia suojauksia kannattaa hyödyntää palomuureissa, IPS- ja WAF-järjestelmissä sekä muissa tietoturvakontrolleissa silloin, kun varsinaista ohjelmistokorjausta ei voida asentaa välittömästi.

7) Järjestelmät tulee koventaa mahdollisimman tarkoituksenmukaisesti. Reitittimissä, kytkimissä, palomuureissa, palvelimissa ja tallennusjärjestelmissä tämä tarkoittaa esimerkiksi tarpeettomien palveluiden poistamista, hallintayhteyksien rajaamista, keskitetyn tunnistautumisen hyödyntämistä ja MFA käyttöä.

Näiden lisäksi tarvitaan myös muita suojauskerroksia. Näihin kuuluvat esimerkiksi:

1) Sisäverkko tulee segmentoida niin, että yksittäisen järjestelmän kompromissi ei mahdollista vapaata lateraalista liikkumista ympäristössä.

2) Ympäristöstä pitää kerätä riittävästi loki- ja tapahtumatietoa, jota analysoidaan ja valvotaan esimerkiksi SOC-palvelun avulla. Tarpeettomat palvelut, käyttäjätunnukset, hallintayhteydet ja ulkoiset yhteydet tulee poistaa.

3) Organisaation tulee lisäksi varautua siihen, että kaikista hyökkäyksistä ei pystytä suojautumaan ennakolta.

4) Varmuuskopioiden tulee olla riittävästi tuotantoympäristöstä eristettyjä ja mahdollisuuksien mukaan muuttumattomia. Varmuuskopioiden eheys ja palautuskyky on myös testattava säännöllisesti.

5) Organisaation pitää pystyä palautumaan myös tilanteeseen ennen mahdollista kompromissia.

Osa päivittyy, osa ei

Valmistajien tuotteilla on määritelty elinkaari, jossa End-of-Salesin jälkeen seuraavat erikseen määritellyt ohjelmisto-, tietoturva- ja tukipalveluiden päättymispäivät. Näiden aikataulut vaihtelevat valmistajittain ja tuotteittain. Tietoturvan kannalta olennaisin päivämäärä ei siksi ole pelkkä EoS, vaan hetki, jolloin valmistaja lopettaa haavoittuvuuksien korjaamisen kyseiseen laitteeseen tai ohjelmistoversioon.

Ongelman muodostaa laitekanta, joka on jo valmistajan tuen ulkopuolella. Internetissä ja yritysverkkojen reunoilla on edelleen valtava määrä laitteita, joiden valmistajatuki tai tietoturvapäivitykset ovat jo päättyneet. Jo elinkaarensa päättäneisiin tuotteisiin valmistajat eivät lähtökohtaisesti enää kehitä korjauksia, vaikka niistä löytyisi uusia haavoittuvuuksia.

Juuri tähän Mythos-myrsky voi vaikuttaa erityisen voimakkaasti. Kun vanhoista tuotteista löytyy uusia kriittisiä haavoittuvuuksia eikä valmistajalta ole enää saatavilla korjausta, vaihtoehdoiksi jäävät käytännössä kompensoivat suojaustoimenpiteet tai laitteen korvaaminen uudella.

Siksi elinkaarensa päässä olevien laitteiden tunnistaminen ja uusimisen suunnittelu kannattaa tehdä ennen kuin kriittinen haavoittuvuus pakottaa toimimaan kiireessä. Kun myrsky on nyt alkamassa, kannattaa toimia ajoissa, jotta uusi laite on käytössä ennen kuin pahin osuu kohdalle.

Apua on tarjolla

NetNordic Finland voi auttaa muuttamaan kasvavan haavoittuvuustulvan hallittavaksi toimenpidesuunnitelmaksi. Pyrimme ottamaan asiakkaisiimme proaktiivisesti yhteyttä sitä mukaa, kun saamme valmistajilta tietoa uusista haavoittuvuuksista ja niitä korjaavista ohjelmistoversioista.

Voimme kartoittaa ympäristön, tunnistaa Internetiin näkyvät ja liiketoimintakriittiset järjestelmät, verrata niitä valmistajien haavoittuvuustietoihin ja muodostaa riskiperusteisen päivitys- ja suojausjärjestyksen.

Tarvittaessa toteutamme myös järjestelmien kovennukset, kompensoivat suojaukset, ohjelmistopäivitykset ja muut tarvittavat varautumistoimenpiteet. Tietoturvapalveluidemme avulla voimme lisäksi valvoa ympäristöä mahdollisten tunkeutumisten, poikkeamien ja hyökkäysyritysten varalta.

Mythos-myrsky ei tarkoita sitä, että kaikki järjestelmät olisivat huomenna vaarassa. Se tarkoittaa sitä, että haavoittuvuuksia löydetään jatkossa nopeammin kuin koskaan aikaisemmin. Organisaatioiden on siksi pystyttävä reagoimaan huomattavasti nykyistä nopeammin.

Kirjoittaja

Mika Kähärä

Network and Infrastructure Architect
About Mika Kähärä
Mika Kähärä on NetNordicin Network and Infrastructure Architect, joka työskentelee yritysverkkojen, infrastruktuurin ja tietoturvallisten verkkoratkaisujen parissa.

Ota yhteyttä

Täytä lomake, niin otamme sinuun yhteyttä mahdollisimman pian! Kiitos!