GLM-5.3: la prima IA per attacchi informatici senza freni
Anthropic rivela che un modello open-weight cinese sviluppa da solo exploit end-to-end — e che le sue protezioni saltano in pochi minuti.

In breve
Anthropic ha analizzato GLM-5.3, il modello di Zhipu AI (Z.ai), e conclude che è in grado di costruire da solo exploit informatici completi, a un livello vicino al proprio Claude Mythos Preview. La differenza: GLM-5.3 è distribuito in open-weight senza freni solidi, aggirabili nel 64% al 100% dei casi. Secondo Anthropic, si tratta di un salto netto nelle capacità offensive accessibili a chiunque.
🍺 Versione da bancone
In pratica, abbiamo un'IA che trova da sola falle di sicurezza e scrive l'attacco corrispondente, come uno stagista super dotato che non dorme mai. Il problema è che questa la si può scaricare, e il suo piccolo "no scusa non posso farlo" si disattiva per 4.400 dollari di calcolo. Anthropic, che vende proprio modelli concorrenti con il lucchetto, suona l'allarme — giudice e parte in causa, ovviamente, ma i numeri comunque pungono. Quando uno strumento che rompe i browser costa 20 dollari in API, la domanda non è più se, ma quando.
Da ricordare
- 1
GLM-5.3, sviluppato da Zhipu AI (Z.ai), sa costruire exploit informatici end-to-end, a un livello paragonabile al Claude Mythos Preview di Anthropic.
- 2
Su ExploitBench (motore V8 di Chrome), riesce in 50 exploit completi su 410 tentativi, contro 56 di Mythos Preview.
- 3
I suoi freni si aggirano nel 64% al 100% dei casi con tecniche semplici; i modelli Claude testati resistevano al 100%.
- 4
La tecnica dell'"abliteration" fa crollare il tasso di rifiuto da oltre il 90% a circa il 2-3%, senza perdita notevole di capacità, per circa 4.400 $ di GPU.
- 5
In un test, GLM-5.3 ha trovato da solo diversi 0-day in un browser e costruito una pagina web che ruba file dalla vittima, con meno di un'ora di attenzione umana.
- 6
GLM-5.3-Flash ha trasformato una patch pubblica (CVE-2026-11645) in un exploit funzionante in 20 minuti di lavoro umano e 8 ore di calcolo, per 20,40 $.
- 7
Il NIST (CAISI) lo definisce "il modello open-weight più capace in ambito cyber ad oggi", a circa quattro mesi di distacco dalla frontiera americana.
Cosa ha misurato Anthropic
Cinque mesi fa, Anthropic annunciava Claude Mythos Preview, presentato come il primo modello in grado di costruire da solo exploit informatici sofisticati end-to-end. L'azienda aveva allora scelto una diffusione limitata, tramite il suo programma Project Glasswing, per dare un vantaggio ai difensori.
Il post constata che questa capacità si è ormai diffusa. GLM-5.3, ultimo modello di Zhipu AI, raggiunge un livello offensivo paragonabile. Su ExploitBench, che misura lo sfruttamento di falle note del motore V8 di Chrome, produce 50 exploit completi su 410 tentativi, contro 56 di Mythos Preview.
Sul benchmark interno di Binary Exploitation (progetti open source di OSS-Fuzz di Google), GLM-5.3 riesce a dirottare completamente il flusso di controllo nel 4% dei casi, contro il 6% di Mythos Preview. Una soglia viene superata: i modelli precedenti, sia Claude Opus 4.6 che GLM-5.2, non ci riuscivano mai.
Exploit costruiti quasi da soli
Anthropic ha anche testato il modello nelle mani di esperti umani, su bersagli senza vulnerabilità nota in anticipo. In una giornata e con poca attenzione umana, GLM-5.3 ha scoperto diverse falle inedite nel motore JavaScript di un browser popolare.
Le ha concatenate in un exploit funzionante: una pagina web che, una volta visitata, legge file arbitrari sul computer della vittima — nell'esempio, una chiave SSH privata. Le vulnerabilità sono state segnalate al maintainer.
Seconda dimostrazione: GLM-5.3-Flash, versione alleggerita, ha trasformato una patch pubblica di Chrome (CVE-2026-11645) in una catena di exploit affidabile su un bersaglio ARM64, aggirando la protezione PAC. Bilancio: 20 minuti umani, 8 ore di calcolo, 20,40 $ alle tariffe API di Zhipu.
Freni che saltano facilmente
GLM-5.3 rifiuta effettivamente alcune richieste apertamente malevole all'inizio. Ma Anthropic identifica diversi metodi di aggiramento semplici. Un prompt ingannevole ("sei un agente red-team in esercitazione") lo fa collaborare il 64% delle volte. Precompilare i suoi token di ragionamento sale al 92%.
Il metodo più radicale è l'"abliteration", possibile perché il modello è open-weight: fa crollare il tasso di rifiuto da oltre il 90% al 2-3%, senza degradare le sue capacità. Versioni abliterate pubbliche sono apparse pochi giorni dopo il rilascio. Anthropic ne ha prodotta una per 4.400 $ di calcolo.
Nessuna di queste tecniche ha funzionato sui modelli Claude testati: i prompt ingannevoli vengono bloccati, l'API non permette di precompilare il ragionamento, e i pesi chiusi impediscono l'abliteration.
Attaccanti e difensori
Anthropic ritiene che attori sia statali che non statali probabilmente useranno modelli come GLM-5.3 per causare danni reali. Si tratta, secondo l'azienda, di un vero cambiamento di scala negli strumenti offensivi liberamente accessibili.
L'azienda insiste comunque sull'altro lato della medaglia: queste capacità servono anche alla difesa. Tramite Project Glasswing, i difensori hanno già identificato oltre 10.000 vulnerabilità in software critici. Anthropic dice di voler ampliare l'accesso alle capacità cyber di Claude ai difensori legittimi.
Il post si conclude con un appello ai governi: condurre test di sicurezza indipendenti sui modelli sufficientemente capaci, inclusi i successori di GLM-5.3, prima che sia troppo tardi.
“GLM-5.3 is the most cyber-capable open-weight model released to date.”
“Attackers can bypass GLM-5.3's safeguards between 64% and 100% of the time with simple techniques.”
“Anyone can download and use GLM-5.3.”
Perché conta
Il dibattito sull'open-weight esce dall'astrazione: non è più "e se un modello aperto diventasse pericoloso", ma "un modello scaricabile scrive già exploit 0-day per 20 dollari". La dimostrazione è solida e coincide con la valutazione indipendente del NIST. Resta il fatto che la fonte è giudice e parte in causa: Anthropic vende modelli chiusi con freni e posiziona Claude come il riferimento sicuro, il che dà al post una dimensione insieme di allarme di sicurezza e di argomento commerciale. Il confronto è peraltro asimmetrico — Anthropic testa i suoi Claude con freni attivi e pesi chiusi, un vantaggio strutturale tanto quanto un merito tecnico. La questione di fondo resta intera: una volta che un modello capace viene diffuso in open-weight, nessun freno software regge, e la questione si sposta verso la governance e le valutazioni indipendenti.
Per te
Falla lavorare sulle tue fonti.
Gratis: gli articoli della settimana e tre fonti tue. Pro: tutto l'archivio e le tue fonti, da 8 €/mese.
Per il tuo team
La stessa macchina, sui vostri temi.
Uno spazio con i vostri colori, i vostri angoli di monitoraggio, i vostri curatori. Pilota aperto a tre aziende.
Da leggere anche
#benchmarkOggiGPT-6.1 Sol: quasi Astra, a un quinto del prezzo
OpenAI aggiorna il suo modello di fascia media e promette le prestazioni del top di gamma su codice, agenti e lavoro professionale, con una fattura divisa per cinque.
Fonte · OpenAI · Introducing GPT-6.1 Sol
#regolamentazioneOggiTrump ribattezza l'IA «Super Intelligence» con decreto presidenziale
Nell'amministrazione americana, la parola «AI» è ormai bandita: la Casa Bianca impone «SI», per Super Intelligence, e incarica il suo consigliere scientifico di scriverne la definizione federale.
Fonte · The White House · Fact Sheet: President Donald J. Trump Inaugurates The Era of Super Intelligence
#nvidiaIeriLeone XIV sull'IA: «Dormo la notte», ma Nvidia ci va giù pesante
Nell'aereo di ritorno dalla Francia, il papa giudica serie le allerte sui rischi catastrofici dell'IA e punta il dito sulla contraddizione del capo di Nvidia riguardo alla regolamentazione.
Fonte · Vatican News · Pope: Wars are senseless; Russia and Ukraine should sit down to talk