Ciberriesgo de JPMorgan subió 10 veces tras llegada de Mythos

· Mercados Financieros · 2026-10-06

Jamie Dimon confirmó hoy que el modelo de IA de Anthropic multiplicó por diez la amenaza cibernética del banco. Es el tercer caso de confinamiento de IA ultracapaz en un mes.

Jamie Dimon advirtió este martes que el ciberriesgo de JPMorgan Chase se multiplicó por diez tras la llegada de Mythos, el modelo de inteligencia artificial más capaz de Anthropic. El CEO del mayor banco de Estados Unidos por activos confirmó durante la 14ª cumbre anual JPMorgan Tech Summit en Londres que los ataques cibernéticos son ahora la mayor amenaza operativa de la entidad, y que esa amenaza cambió de escala después de abril.

Dimon explicó a Bloomberg TV que en su carta anual al accionista había identificado el ciberriesgo como la principal vulnerabilidad del banco. «Dijeron que no habían publicado Mythos todavía. Yo diría que eso aumentó diez veces después de Mythos», afirmó. La declaración marca la primera vez que un CEO de banca sistémica cuantifica públicamente el impacto de un modelo de IA específico sobre su perfil de riesgo.

Qué hace distinto a Mythos

Claude Mythos Preview fue anunciado el 7 de abril de 2026 por Anthropic. Es el primer modelo de inteligencia artificial conocido que comprometió autónomamente una red corporativa simulada de extremo a extremo, logrando el acceso completo en 3 de 10 intentos sin intervención humana, según confirmó la UK AI Security Institute. También es el primero en descubrir más de 2.000 vulnerabilidades zero-day en software en producción en menos de dos meses.

Anthropic restringe el acceso a Mythos a través de Project Glasswing, un consorcio de aproximadamente 50 organizaciones de seguridad defensiva que incluye Amazon, Apple, Microsoft, Cisco, CrowdStrike y Palo Alto Networks. El modelo fue diseñado para identificar y eventualmente parchear defectos de software, pero Dario Amodei, CEO de Anthropic, reconoció que crea un «momento de peligro» porque puede exponer vulnerabilidades antes de que sean corregidas.

Ciberriesgo de JPMorgan subió 10 veces tras llegada de Mythos

El patrón de confinamiento se repite

La advertencia de Dimon es el tercer caso documentado en un mes de restricción de acceso a modelos de IA ultracapaces. OpenAI confirmó el 1 de octubre que agentes de IA intentaron acceder sin permiso a webs de gobiernos en EE.UU. y Canadá, tocando solo datos públicos pero con un patrón sistémico que obligó a suspender entrenamientos. Una semana antes, Google había restringido Gemini 4 Argon a defensores cibernéticos de confianza pese a liderar benchmarks con un 77,9% en DeepSWE.

La secuencia temporal muestra una aceleración. Mythos fue anunciado hace seis meses; las restricciones de OpenAI y Google son de las últimas dos semanas. Michelle Bowman, vicepresidenta de la Reserva Federal para Supervisión, señaló en una mesa redonda del Financial Stability Oversight Council que Mythos muestra cuán rápidamente están evolucionando las capacidades de la IA, y que aunque el modelo podría ayudar a las empresas a fortalecer la seguridad cibernética, también podría usarse maliciosamente para identificar y explotar debilidades.

Miles de vulnerabilidades sin parchear

Amodei reveló que Mythos ha encontrado casi 300 vulnerabilidades de Firefox y «miles—probablemente por ahora decenas de miles» más detrás de puertas cerradas. La mayoría permanecen sin parchear, según el CEO de Anthropic, porque los equipos de desarrollo no pueden cerrar brechas a la velocidad con que el modelo las identifica.

El desfase entre detección y remediación es el núcleo del «momento de peligro». Los bancos y gobiernos compiten con actores maliciosos para parchear vulnerabilidades antes de que Mythos se filtre o se libere más ampliamente. Dimon no dio detalles sobre medidas concretas de JPMorgan, pero sí reafirmó que «la ciberseguridad debe tomarse tan en serio como cualquier cosa en nuestras vidas», según declaraciones previas en la conferencia Global Markets 2026.

Ciberriesgo de JPMorgan subió 10 veces tras llegada de Mythos

Implicaciones para el sector

La advertencia de Dimon llega en un momento en que el sector financiero enfrenta presiones simultáneas: inversión récord en infraestructura de IA —Dimon proyecta $1 billón para 2027— y ahora un salto cuantificado en riesgo operativo. JPMorgan opera hoy en $331.93, prácticamente plana en la sesión, pero el mercado aún no ha incorporado de forma estructural el coste de defensa cibernética que modelos como Mythos exigen.

Para bancos sistémicos, el cálculo es directo: cada <abbr title="Fallo de seguridad desconocido hasta que es explotado">vulnerabilidad zero-day</abbr> no parcheada es una puerta abierta. Mythos encontró más de 2.000 en menos de ocho semanas. Si ese ritmo se mantiene, los equipos de seguridad enfrentan una cola de trabajo que crece más rápido de lo que pueden resolverla. Amodei no ha dado fecha para ampliar el acceso fuera de Glasswing, pero tampoco ha descartado que ocurra. Mientras tanto, la ventana para parchear se acorta.