Anthropic: il modello cinese GLM-5.3 costruisce exploit da solo
Anthropic ha pubblicato un'analisi su GLM-5.3, il modello a pesi aperti della cinese Zhipu AI, sostenendo che sia in grado di costruire da solo exploit informatici completi, avvicinandosi alle prestazioni del suo modello di punta Claude Mythos Preview. A differenza degli altri sistemi con capacità simili, però, è scaricabile da chiunque.
- Anthropic afferma che GLM-5.3 di Zhipu crea exploit quasi come il suo Claude Mythos Preview.
- Le protezioni del modello aperto si rimuovono per circa 1.200-4.400 dollari di calcolo.
- L'agenzia USA CAISI lo definisce il modello open weight più capace in ambito cyber.
Che cosa dicono i test
Un exploit è un programma che sfrutta una falla di sicurezza per prendere il controllo di un software o di un computer. Il Frontier Red Team di Anthropic, il gruppo che studia i rischi dei modelli più avanzati, ha misurato GLM-5.3 con ExploitBench, un test basato su bug noti del motore V8 di Chrome: il modello cinese ha prodotto un exploit funzionante in 50 tentativi su 410, contro i 56 di Claude Mythos Preview. In un secondo test interno ha preso il pieno controllo del programma bersaglio nel 4% dei casi, contro il 6% del modello di Anthropic. Modelli precedenti come GLM-5.2 e Claude Opus 4.6 non hanno superato nessuna delle due prove.
Affiancato a un esperto umano, secondo Anthropic il modello ha individuato in un giorno alcune vulnerabilità sconosciute nel motore JavaScript di un browser molto diffuso, concatenandole in una pagina web capace di leggere i file del visitatore; nel test ha estratto una chiave SSH privata. Le falle sono state segnalate agli sviluppatori. Con la versione più piccola GLM-5.3-Flash, trasformare una vulnerabilità appena resa pubblica in un attacco funzionante è costato 20 minuti di attenzione umana, otto ore di calcolo e 20,40 dollari ai prezzi dell'API di Zhipu. Anche l'agenzia statunitense CAISI definisce GLM-5.3 il modello open weight più capace in ambito cyber, circa quattro mesi dietro i migliori modelli americani.
Perché i pesi aperti cambiano il rischio
Open weight significa che i parametri del modello sono pubblici: chiunque può scaricarlo, eseguirlo sui propri server e modificarlo. Anthropic ha mostrato che i freni di sicurezza si tolgono con poca spesa. In una simulazione, GLM-5.3 rifiutava comandi di attacco espliciti, ma se la richiesta veniva presentata come esercitazione di sicurezza tentava la connessione al bersaglio nel 64% dei casi, e nel 92% con passaggi di ragionamento precompilati. Dopo l'abliterazione, una tecnica che rimuove dai pesi il comportamento di rifiuto, si arrivava al 100%. L'operazione è costata circa 2.200 ore di GPU e 4.400 dollari, che per un team esperto scenderebbero a circa 1.200: i rifiuti alle richieste dannose sono crollati da oltre il 90% a una quota tra il 2% e il 12%.
Va ricordato che Anthropic è un concorrente diretto e ha interesse a sottolineare i rischi dei modelli aperti: l'azienda stessa ha limitato Mythos Preview a difensori selezionati tramite il progetto Glasswing, che dichiara oltre 10.000 vulnerabilità trovate.
Perché conta
La questione non è teorica: se costruire un attacco informatico costa quanto un pranzo, la barriera economica che proteggeva aziende, ospedali e pubbliche amministrazioni si abbassa parecchio, Italia compresa, dove gli attacchi ransomware colpiscono spesso piccole imprese e enti locali. Il caso alimenta anche il dibattito regolatorio sui modelli a pesi aperti, al centro delle discussioni europee sull'AI Act: controllare la distribuzione di un file scaricabile è molto più difficile che limitare l'accesso a un servizio online.
