El Punto Ciego de
Glasswing:
SWIFT y los Bancos
Centrales Están Solos
Project Glasswing de Anthropic es el mayor esfuerzo de ciberseguridad basado en IA de la historia. También es un parche corporativo angloamericano para un problema de infraestructura financiera global. Aquí está lo que nadie está diciendo.
El 7 de abril de 2026, Anthropic anunció lo que podría ser el proyecto de ciberseguridad más importante de la historia de la IA. Claude Mythos Preview — su modelo más poderoso, capaz de descubrir miles de vulnerabilidades zero-day de forma autónoma — fue puesto al servicio de 12 organizaciones líderes bajo Project Glasswing.
Los medios cubrieron los benchmarks impresionantes, la coalición de Big Tech, y la decisión responsable de no liberar el modelo al público. Lo que no cubrieron es la pregunta más importante: ¿por qué el sistema financiero global — SWIFT, los bancos centrales, los sistemas de liquidación que mueven billones al día — está completamente ausente de esta protección?
La premisa de Anthropic
Glasswing existe porque Mythos puede "superar a todos excepto los investigadores de seguridad más hábiles en encontrar y explotar vulnerabilidades de software." La lógica: darle el arma a los defensores primero. El problema: eligieron cuáles defensores merecen el arma.
01
Lo que Mythos puede hacer — y por qué aterra
Antes de analizar quién está afuera, hay que entender exactamente de qué herramienta estamos hablando. Mythos Preview no es una herramienta de seguridad. Es un modelo de propósito general cuyas capacidades de razonamiento y codificación se transladan de forma aterradora a la ciberseguridad ofensiva.
Pero la estadística que más importa para este análisis es esta: Mythos puede tomar una vulnerabilidad encontrada y construir un exploit funcional encadenando múltiples fallas, escapar sandboxes, escalar privilegios, y obtener escritura directa al kernel del sistema operativo — de forma autónoma, sin intervención humana significativa.
Traducido al contexto bancario: si alguien con acceso a Mythos (o a un equivalente) apuntara ese modelo a la infraestructura de SWIFT o a los middlewares de un banco central, tendría la capacidad de identificar vectores de ataque que equipos humanos enteros no han encontrado en décadas — y construir los exploits para usarlos.
"Menos del 1% de las miles de vulnerabilidades que Mythos Preview ha descubierto hasta ahora han sido completamente parcheadas por los maintainers."
— Futurum Research, análisis de Project Glasswing, Abril 2026
La composición de Glasswing: una coalición tecnológica, no financiera
Los 12 socios fundadores — quiénes son realmente
AWS, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorgan Chase, Linux Foundation, Microsoft, NVIDIA, Palo Alto Networks. Once de las doce son compañías tecnológicas puras. La única institución financiera es JPMorgan Chase — un banco comercial, por más grande que sea.
JPMorgan en Glasswing protege la infraestructura de JPMorgan. No tiene mandato ni capacidad para usar Mythos en los sistemas de SWIFT, de Fedwire, ni de ningún banco central. Son sistemas de diferentes organizaciones con sus propias cadenas de seguridad, proveedores, y gobiernos.
El precedente preocupante
El ataque al Banco de Bangladesh en 2016 robó $81 millones comprometiendo los terminales SWIFT del banco con malware relativamente sofisticado — pero ejecutado por humanos. Con capacidades tipo-Mythos, ese mismo ataque podría automatizarse, escalarse y apuntar simultáneamente a múltiples instituciones. La diferencia no es lineal: es exponencial.
La ventana de exposición: más corta de lo que parece
La promesa de Anthropic tiene un problema de tiempo
La lógica de Glasswing es elegante: darle el arma a los defensores primero, que parcheen vulnerabilidades antes de que los atacantes las encuentren. Pero esta lógica asume que hay una ventana temporal significativa entre "los defensores tienen Mythos" y "los atacantes tienen algo equivalente."
Esa ventana probablemente no existe, o es mucho más corta de lo que Anthropic admite públicamente.
La filtración que ya ocurrió
Un detalle que los artículos mencionan de pasada pero que es crucial: el mes pasado, Anthropic sufrió una filtración que expuso casi 2,000 archivos de código fuente y más de 500,000 líneas de código de Claude Code. El mismo sistema que procesa razonamiento de seguridad y exploits fue parcialmente expuesto. La pregunta no es retórica: ¿cuánto del pipeline de Mythos estuvo o está comprometido?
LATAM: el eslabón más expuesto del sistema
Por qué la brecha es más grande en nuestra región
Si la infraestructura financiera global de primer mundo está desprotegida en Glasswing, la situación de los sistemas de pagos latinoamericanos es cualitativamente peor. Los sistemas regionales — SPEI en México, PIX en Brasil, Transfiya en Colombia, el ecosistema de pagos interbancarios de Argentina, Chile y Perú — comparten las mismas vulnerabilidades estructurales con menos recursos para responder.
La ironía es real: los bancos legacy europeos y norteamericanos tienen el problema de migrar sistemas de 40 años de RSA hardcodeado. Los fintechs latinoamericanos que construyen hoy tienen la oportunidad de hacerlo bien desde el inicio — si toman la amenaza en serio.
Conclusión: un primer paso, no una solución
Glasswing es genuinamente importante. La decisión de Anthropic de no liberar Mythos al público es correcta. La coalición de Big Tech para parchear software crítico es un paso necesario. Nada de esto es negativo.
Pero llamarlo "un intento urgente de asegurar la infraestructura crítica del mundo" — como lo hace el propio Anthropic — sin incluir a SWIFT, a los bancos centrales, a BIS, ni a los sistemas de liquidación global es, en el mejor de los casos, impreciso. En el peor, es una falsa sensación de seguridad para el sector que más lo necesita.
"La democratización de capacidades tipo-Mythos es inevitable — Anthropic mismo lo dice. El modelo que hoy está en manos de 52 organizaciones vetadas estará disponible en alguna forma dentro de 12-24 meses."
— Análisis Ab4cus Tecnología, Abril 2026
Cuando eso pase, SWIFT y los bancos centrales que no estuvieron en Glasswing estarán exactamente donde están hoy — pero los atacantes tendrán una herramienta que convierte el hacking de infraestructura financiera crítica en algo accesible para actores medianos con presupuestos de estados pequeños.
La pregunta no es si esto es un problema. La pregunta es quién va a decirlo en voz alta — y si el sistema financiero global va a esperar a que alguien más lo haga.
Para el sector fintech en LATAM
No esperen a que Glasswing llegue a su región. Implementen cripto-agilidad por diseño hoy. Auditen sus dependencias open source con las herramientas disponibles. Y presionen a sus reguladores para que la seguridad post-cuántica y post-Mythos entre en la agenda regional ahora — no en 2030 cuando sea tarde.
Fuentes :
Este análisis se basa en fuentes públicas incluyendo el anuncio oficial de Project Glasswing (anthropic.com/glasswing), el Frontier Red Team blog de Anthropic (red.anthropic.com), y reportajes de TechCrunch, Fortune, CNN, y The Hacker News del 7-9 de Abril de 2026.

0 Comentarios