Anthropic: open model GLM-5.3 bouwt zelf cyberaanvallen
3 mins read

Anthropic: open model GLM-5.3 bouwt zelf cyberaanvallen

Het Frontier Red Team van Anthropic publiceerde op 29 september een analyse van GLM-5.3, het taalmodel van het Chinese Z.ai (voorheen Zhipu AI). De uitkomst is ongemakkelijk. Het model zet zelfstandig complete cyberaanvallen in elkaar, op een niveau dat tot nu toe alleen Anthropics eigen Claude Mythos Preview haalde. Het grote verschil zit in wie erbij kan.

Bijna net zo sterk als Mythos Preview

Anthropic liet GLM-5.3 los op ExploitBench, een test met kwetsbaarheden in V8, de JavaScript-motor van Chrome. In 50 van de 410 pogingen bouwde het model een werkende exploit van begin tot eind. Claude Mythos Preview kwam op 56. Op Anthropics interne benchmark voor binaire exploitatie scoorde GLM-5.3 4 procent, tegen 6 procent voor Mythos Preview. Oudere modellen zoals Claude Opus 4.6 en GLM-5.2 bleven rond nul hangen.

In de tests vond GLM-5.3 meerdere nog onbekende lekken in de JavaScript-engine van een populaire browser. Die koppelde het aan elkaar tot een aanval waarmee willekeurige bestanden van de computer van een bezoeker uit te lezen zijn. Een bekende kwetsbaarheid (CVE-2026-11645) werd met twintig minuten menselijk werk en 20,40 dollar aan rekenkosten omgezet in een bruikbare exploit.

Team van cybersecurityanalisten overlegt met laptops aan tafel

Veiligheidsremmen die makkelijk wijken

Mythos Preview is alleen beperkt beschikbaar, via het programma dat Anthropic onlangs uitbreidde onder de naam Project Glasswing. GLM-5.3 staat als open-weight model vrij online. Z.ai hield de gewichten na de lancering nog even achter, zoals we eerder meldden, maar inmiddels kan iedereen het model downloaden.

Anthropic testte hoe stevig de ingebouwde weigeringen zijn. Een kale vraag om een exploit leverde niets op. Met een verzonnen dekmantelverhaal ging het in 64 procent van de gevallen mis, met vooraf ingevulde redeneerstappen in 92 procent. Een zogeheten abliterated versie, waarbij de weigeringen uit de gewichten zijn gesloopt, werkte altijd. Volgens Anthropic kostte dat slopen zo’n 2.200 GPU-uur, ongeveer 4.400 dollar. Binnen enkele dagen na de release zetten ontwikkelaars zulke versies al online.

Reacties en kanttekeningen

Ook bij de concurrent klinkt zorg. Greg Brockman van OpenAI verwacht dat GLM-5.3 “het dreigingslandschap flink zal versnellen”, meldt The New Stack. OpenAI liet eerder deze week zelf GPT-6 Cyber zien op DevDay, een model dat juist voor verdedigers bedoeld is.

Anthropic is hier natuurlijk geen neutrale partij. Het bedrijf verkoopt zijn eigen, afgeschermde aanpak en zet een rivaal in een slecht daglicht. Een reactie van Z.ai staat niet in de publicatie. De cijfers zijn wel concreet en controleerbaar. Anthropic verwijst daarnaast naar een eigen beoordeling van het Amerikaanse CAISI van 17 september. Dat instituut had eerder al moeite om open modellen onder de toetsing te krijgen.

De aanbevelingen van Anthropic zijn opvallend pragmatisch. Verdedigers moeten volgens het bedrijf de beste beschikbare tools gebruiken, en meer organisaties zouden toegang moeten krijgen tot frontier-modellen voor beveiligingswerk. Overheden zouden voldoende krachtige modellen standaard moeten testen voordat ze breed verspreid worden.

Wat betekent dit

Het vermogen om lekken te vinden en uit te buiten is niet langer voorbehouden aan een paar labs met strenge toegangsregels. Wie een stevige GPU-server heeft, draait vanaf nu een model dat zelf exploits schrijft. De tijd tussen het bekend worden van een kwetsbaarheid en een werkende aanval wordt daardoor korter. Voor Nederlandse organisaties komt het neer op sneller patchen en de eigen verdediging ook met AI versterken. Eerder bleek wel dat AI-gevonden kwetsbaarheden tot nu toe zelden echt misbruikt worden. Of dat zo blijft nu een model als GLM-5.3 voor iedereen beschikbaar is, moet de komende maanden blijken.