GLM-5.3: la primera IA de ciberataque sin barreras
Anthropic revela que un modelo open-weight chino desarrolla por sí solo exploits de principio a fin — y que sus protecciones caen en pocos minutos.

En breve
Anthropic ha analizado GLM-5.3, el modelo de Zhipu AI (Z.ai), y concluye que sabe construir por sí solo exploits cibernéticos completos, a un nivel cercano a su propio Claude Mythos Preview. La diferencia: GLM-5.3 se distribuye en open-weight sin barreras sólidas, sorteables entre el 64 % y el 100 % de las veces. Según Anthropic, es un salto claro en las capacidades ofensivas accesibles a cualquiera.
🍺 Versión de barra
En resumen, tenemos una IA que encuentra sola fallos de seguridad y escribe el ataque correspondiente, como un becario superdotado que nunca duerme. El problema es que a esta se la puede descargar, y su pequeño "no, lo siento, no puedo hacer eso" se desactiva por 4.400 dólares de cómputo. Anthropic, que precisamente vende modelos competidores con candado, hace sonar la alarma —juez y parte, sin duda—, pero las cifras escuecen igualmente. Cuando una herramienta que rompe navegadores cuesta 20 dólares en API, la pregunta ya no es si va a pasar, sino cuándo.
Para recordar
- 1
GLM-5.3, desarrollado por Zhipu AI (Z.ai), sabe construir exploits cibernéticos de principio a fin, a un nivel comparable al Claude Mythos Preview de Anthropic.
- 2
En ExploitBench (motor V8 de Chrome), logra 50 exploits completos de 410 intentos, frente a 56 de Mythos Preview.
- 3
Sus barreras se sortean entre el 64 % y el 100 % de las veces con técnicas simples; los modelos Claude probados resistieron al 0 %.
- 4
La técnica de "abliteration" hace caer la tasa de rechazo de más del 90 % a alrededor del 2-3 %, sin pérdida notable de capacidad, por unos 4.400 $ de GPU.
- 5
En una prueba, GLM-5.3 encontró por sí solo varios 0-days en un navegador y construyó una página web que robaba archivos de la víctima, con menos de una hora de atención humana.
- 6
GLM-5.3-Flash transformó un parche público (CVE-2026-11645) en un exploit funcional en 20 minutos de humano y 8 h de cómputo, por 20,40 $.
- 7
El NIST (CAISI) lo califica como "el modelo open-weight más capaz en ciberseguridad hasta la fecha", unos cuatro meses por detrás de la frontera estadounidense.
Lo que midió Anthropic
Hace cinco meses, Anthropic anunciaba Claude Mythos Preview, presentado como el primer modelo capaz de construir por sí solo exploits cibernéticos sofisticados de principio a fin. La empresa había optado entonces por una distribución limitada, a través de su programa Project Glasswing, para dar ventaja a los defensores.
La publicación constata que esa capacidad ya se ha extendido. GLM-5.3, el último modelo de Zhipu AI, alcanza un nivel ofensivo comparable. En ExploitBench, que mide la explotación de fallos conocidos del motor V8 de Chrome, produce 50 exploits completos de 410 intentos, frente a 56 de Mythos Preview.
En el benchmark interno de Binary Exploitation (proyectos open source de OSS-Fuzz de Google), GLM-5.3 logra un secuestro completo del flujo de control en el 4 % de los casos, frente al 6 % de Mythos Preview. Se cruza un umbral: los modelos anteriores, tanto Claude Opus 4.6 como GLM-5.2, nunca lo conseguían.
Exploits construidos casi solos
Anthropic también probó el modelo en manos de expertos humanos, sobre objetivos sin vulnerabilidad conocida de antemano. En un día y con poca atención humana, GLM-5.3 descubrió varios fallos inéditos en el motor JavaScript de un navegador popular.
Los encadenó en un exploit funcional: una página web que, al visitarla, lee archivos arbitrarios en el ordenador de la víctima —en el ejemplo, una clave SSH privada—. Las vulnerabilidades fueron reportadas al mantenedor.
Segunda demostración: GLM-5.3-Flash, versión ligera, transformó un parche público de Chrome (CVE-2026-11645) en una cadena de exploit fiable sobre un objetivo ARM64, sorteando la protección PAC. Balance: 20 minutos de humano, 8 horas de cómputo, 20,40 $ a las tarifas de API de Zhipu.
Barreras que caen con facilidad
GLM-5.3 sí rechaza algunas peticiones abiertamente maliciosas al principio. Pero Anthropic identifica varias formas simples de sortearlo. Un prompt engañoso ("eres un agente red-team en un ejercicio") le hace cooperar el 64 % del tiempo. Prerrellenar sus tokens de razonamiento eleva la cifra al 92 %.
El método más radical es la "abliteration", posible porque el modelo es open-weight: hace caer la tasa de rechazo de más del 90 % a un 2-3 %, sin degradar sus capacidades. Aparecieron versiones abliteradas públicas pocos días después del lanzamiento. Anthropic produjo una por 4.400 $ de cómputo.
Ninguna de estas técnicas funcionó en los modelos Claude probados: los prompts engañosos son bloqueados, la API no permite prerrellenar el razonamiento, y los pesos cerrados impiden la abliteration.
Atacantes y defensores
Anthropic estima que actores tanto estatales como no estatales probablemente usarán modelos como GLM-5.3 para causar daños reales. Es, según la empresa, un verdadero cambio de escala en el arsenal ofensivo de libre acceso.
La empresa insiste, sin embargo, en la otra cara: estas capacidades también sirven a la defensa. A través de Project Glasswing, los defensores ya han identificado más de 10.000 vulnerabilidades en software crítico. Anthropic dice querer ampliar el acceso a las capacidades cibernéticas de Claude a defensores legítimos.
La publicación termina con un llamamiento a los gobiernos: realizar pruebas de seguridad independientes sobre los modelos suficientemente capaces, incluidos los sucesores de GLM-5.3, antes de que sea demasiado tarde.
“GLM-5.3 is the most cyber-capable open-weight model released to date.”
“Attackers can bypass GLM-5.3's safeguards between 64% and 100% of the time with simple techniques.”
“Anyone can download and use GLM-5.3.”
Por qué importa
El debate sobre el open-weight sale de lo abstracto: ya no es "qué pasaría si un modelo abierto se volviera peligroso", sino "un modelo descargable ya escribe exploits 0-day por 20 dólares". La demostración es sólida y coincide con la evaluación independiente del NIST. Queda el hecho de que la fuente es juez y parte: Anthropic vende modelos cerrados con barreras y posiciona a Claude como la referencia segura, lo que da a la publicación una dimensión tanto de alerta de seguridad como de argumento comercial. La comparación es, además, asimétrica: Anthropic prueba sus Claude con barreras activas y pesos cerrados, una ventaja estructural tanto como un mérito técnico. La cuestión de fondo sigue intacta: una vez que un modelo capaz se distribuye en open-weight, ninguna barrera de software resiste, y la pregunta se desplaza hacia la gobernanza y las evaluaciones independientes.
Para ti
Ponla a trabajar con tus fuentes.
Gratis: los artículos de la semana y tres fuentes tuyas. Pro: todo el archivo y tus fuentes, desde 8 €/mes.
Para tu equipo
La misma máquina, sobre tus temas.
Un espacio con tus colores, tus ángulos de vigilancia, tus curadores. Piloto abierto a tres empresas.
Sigue leyendo
#benchmarksHoyGPT-6.1 Sol: casi Astra, por una quinta parte del precio
OpenAI actualiza su modelo intermedio y promete el rendimiento de su gama alta en código, agentes y trabajo profesional, con una factura dividida entre cinco.
Fuente · OpenAI · Introducing GPT-6.1 Sol
#estados unidosHoyTrump renombra la IA como «Super Inteligencia» por decreto presidencial
En la administración estadounidense, la palabra «AI» queda prohibida: la Casa Blanca impone «SI», de Super Intelligence, y encarga a su asesor científico redactar la definición federal.
Fuente · The White House · Fact Sheet: President Donald J. Trump Inaugurates The Era of Super Intelligence
#nvidiaAyerLeón XIV sobre la IA: «Duermo por las noches», pero Nvidia se lleva un buen rapapolvo
En el avión de vuelta de Francia, el papa considera serias las alertas sobre los riesgos catastróficos de la IA y señala la contradicción del jefe de Nvidia sobre la regulación.
Fuente · Vatican News · Pope: Wars are senseless; Russia and Ukraine should sit down to talk