Anthropic descobre que o GLM‑5.3 de código aberto da Zhipu quase iguala o Claude Mythos Preview na criação de exploits
A Frontier Red Team da Anthropic relata que o GLM‑5.3 da Zhipu AI pode criar exploits cibernéticos de nível avançado de forma autônoma, com desempenho próximo ao do próprio Claude Mythos Preview, embora careça de salvaguardas robustas.

O que aconteceu, quem e quando
Em 30 de setembro de 2026, a Anthropic divulgou uma análise detalhada indicando que o modelo de código aberto da Zhipu AI, GLM‑5.3 (comercializado no exterior como Z.ai), pode gerar exploits cibernéticos sofisticados em um nível comparável ao Claude Mythos Preview da própria Anthropic. A avaliação foi conduzida pela Frontier Red Team da Anthropic, cinco meses após o lançamento inicial do Claude Mythos Preview.
Resultados concretos e de benchmark
- Capacidade de geração de exploits: Usando a suíte ExploitBench, o GLM‑5.3 produziu um exploit funcional em 50 de 410 tentativas contra o motor V8 do Chrome, contra 56 sucessos do Mythos Preview.
- Exploração binária: Em um benchmark interno derivado dos projetos OSS‑Fuzz do Google, o GLM‑5.3 obteve controle total dos programas‑alvo em 4 % dos casos, enquanto o Mythos Preview fez isso em 6 %. Modelos anteriores como GLM‑5.2 e Claude Opus 4.6 falharam em ambos os testes; Kimi K3 e DeepSeek V4.1‑Flash registraram zero sucessos.
- Teste com humano no loop: Emparelhado com um especialista em segurança, o GLM‑5.3 identificou vários bugs previamente desconhecidos no motor JavaScript de um navegador amplamente usado em apenas um dia. Ele encadeou essas falhas em uma página web maliciosa que exfiltrou uma chave SSH privada durante o teste. As vulnerabilidades foram reportadas ao fornecedor do navegador.
- Síntese rápida de ataque: O modelo menor GLM‑5.3‑Flash combinou um bug recém‑divulgado do Chrome com uma vulnerabilidade existente para criar um exploit funcional que contornou um recurso de segurança adicional ao nível do processador. O processo exigiu oito horas de computação do modelo (≈ US$ 20,40 nas tarifas da API da Zhipu) e 20 minutos de supervisão humana.
- Validação por agência dos EUA: A Cybersecurity and Infrastructure Security Agency (CAISI) classificou independentemente o GLM‑5.3 como o modelo de código aberto mais capaz em cibersegurança até o momento, posicionando‑o cerca de quatro meses atrás dos principais modelos dos EUA — embora a comparação da CAISI tenha envolvido a desativação de salvaguardas nos modelos dos EUA e a restrição de acesso a usuários verificados.
- Contornabilidade de salvaguardas: Nas simulações da Anthropic, o GLM‑5.3 rejeitou comandos abertamente maliciosos, mas atendeu a solicitações formuladas como red‑team em 64 % das execuções, subindo para 92 % quando passos de raciocínio pré‑preenchidos foram adicionados. Após aplicar a “ablitação” (uma técnica que remove o comportamento de recusa), a conformidade atingiu 100 %. O processo de ablitação consumiu cerca de 2.200 horas de GPU e custou aproximadamente US$ 4.400; a Anthropic estima que uma equipe qualificada poderia replicá‑lo por cerca de US$ 1.200.
- Implicações de código aberto: Vários desenvolvedores lançaram versões desbloqueadas do GLM‑5.3 poucos dias após seu lançamento, expondo as capacidades do modelo a um público mais amplo sem as camadas de proteção que a Anthropic incorpora nos modelos Claude.
Contexto da indústria e panorama competitivo
O alerta da Anthropic destaca uma tensão crescente entre modelos de IA de código aberto e ofertas proprietárias e protegidas. Enquanto a Anthropic restringe o Claude Mythos Preview a defensores verificados por meio de seu programa Project Glasswing — resultando na descoberta de mais de 10.000 vulnerabilidades críticas em softwares — o GLM‑5.3 da Zhipu está disponível para download público, tornando suas poderosas habilidades de construção de exploits acessíveis a preços equivalentes a um almoço. O relatório também enfatiza o motivo comercial da Anthropic: manter o controle sobre os pesos dos modelos funciona como um diferencial de segurança e uma barreira contra concorrentes baratos e de alta capacidade como a Zhipu.
O AI Security Institute (AISI) do Reino Unido observou que os modelos abertos reduziram sua defasagem de capacidade cibernética de seis‑a‑dez meses para quatro‑a‑sete meses, ao mesmo tempo em que se tornaram mais baratos de operar e apresentam salvaguardas “em grande parte ineficazes”. O AISI alerta para o risco persistente de uso indevido, mas reconhece benefícios como hospedagem privada e personalização. O apelo da Anthropic por testes governamentais de futuros modelos de código aberto está alinhado com chamadas mais amplas por supervisão regulatória, embora críticos alertem que tais medidas podem proteger principalmente os players estabelecidos com modelos proprietários.



