Het Britse AI Security Institute heeft onafhankelijk getest hoe goed het nieuwe AI-model Mythos Preview is in het uitvoeren van cyberaanvallen. De resultaten bevestigen een trend: AI wordt steeds capabeler in beveiligingstaken, niet alleen in losse handelingen maar vooral in het aaneenrijgen ervan tot complete, multi-staps aanvallen. Voor ondernemers betekent dit dat de digitale dreiging evolueert van geautomatiseerde spam naar geavanceerde inbraken, en dat voorbereiding hierop nu nodig is.

Wat er aan de hand is

Het VK’s AI Security Institute (AISI) heeft een eerste evaluatie gepubliceerd van het cyberaanvalsvermogen van Anthropic’s nieuwe AI-model, Mythos Preview. Het instituut test al sinds begin 2023 verschillende AI-modellen met speciaal ontworpen ‘Capture the Flag’-uitdagingen, praktijkgerichte cybersecurity-tests. Waar GPT-3.5 Turbo toen nog moeite had met basis- of ‘Apprentice’-taken, kan Mythos Preview nu meer dan 85 procent van diezelfde taken succesvol voltooien. De bevindingen, zoals gerapporteerd door Ars Technica, geven een onafhankelijke, publieke verificatie van eerdere claims van Anthropic. Het model is volgens de tests niet significant beter in individuele taken dan andere recente topmodellen, maar onderscheidt zich mogelijk door zijn vermogen om deze taken effectief aan elkaar te knopen tot de meerstaps-aanvallen die nodig zijn om systemen volledig binnen te dringen.

Wat dit betekent

Deze ontwikkeling markeert een verschuiving in de AI-gedreven cybersecurity-dreiging. Het gevaar schuilt niet per se in één superieure hack, maar in de toenemende automatisering en coördinatie van aanvallen. Waar je voorheen vooral alert moest zijn op geïsoleerde phishing-pogingen of automatisch gescande kwetsbaarheden, wordt AI nu beter in het plannen en uitvoeren van een opeenvolging van stappen – van het identificeren van een zwakke plek, het schrijven van een exploit, tot het navigeren door een netwerk na een inbreuk. Voor het MKB, dat vaak beperkte IT-bronnen heeft, betekent dit dat de drempel voor geavanceerdere aanvallen mogelijk daalt. Aanvallers hoeven niet langer alle expertise zelf in huis te hebben; ze kunnen AI inzetten om complexe aanvallen te orchestreren. De tests van een overheidsinstituut onderstrepen dat dit geen theoretisch toekomstscenario meer is, maar een geverifieerde capaciteit van de huidige generatie AI.

Hoe je dit kunt toepassen

De praktische toepassing hangt sterk af van jouw specifieke situatie en digitale footprint. De kern is niet in paniek raken over één specifiek model, maar je cyberweerbaarheid structureel verhogen tegen geautomatiseerde, multi-staps aanvallen.

Als je een klein team aanstuurt met beperkte IT-kennis, is awareness de eerste en goedkoopste verdediging. Overweeg om een eenvoudige training te organiseren over herkenning van geavanceerde phishing (bijv. zeer gepersonaliseerde mails) en het belang van sterke, unieke wachtwoorden. Zorg dat multi-factorauthenticatie (MFA) overal is ingeschakeld, vooral voor e-mail- en cloudaccounts. Dit breekt vaak de keten van een aanval.

Als je een webshop of online platform runt, kijk dan verder dan alleen je websitebeveiliging. Controleer de toegangsrechten van alle integraties, plugins en API-sleutels. Heeft elke medewerker alleen de rechten die strikt nodig zijn? Stel logging in voor verdachte activiteiten, zoals inlogpogingen vanaf ongebruikelijke locaties of op vreemde tijden. Een regelmatige (maandelijkse) review hiervan kost weinig tijd maar verhoogt je zichtbaarheid.

Als je werkt met gevoelige klant- of bedrijfsdata, overweeg dan om je risico-analyse aan te scherpen. Vraag je niet alleen af “zijn onze firewalls up-to-date?”, maar vooral “wat gebeurt er als een aanvaller binnen ons netwerk komt?”. Focus op het segmenteren van je netwerk (zodat een inbreuk in één deel niet alles blootlegt) en het hebben van een getest, actueel back-up- en herstelplan. Dit is je laatste verdedigingslinie.

Als je diensten levert aan andere bedrijven, kan dit een gespreksonderwerp zijn met je klanten. Het demonstreert proactief risicobewustzijn. Je zou kunnen bespreken hoe jullie samenwerking veilig is ingericht en welke maatregelen je neemt tegen geavanceerde dreigingen. Dit bouwt vertrouwen.

De boodschap is niet dat je vandaag alles moet omgooien, maar wel dat je de evolutie van de dreiging serieus moet nemen in je planning. Begin met de basis op orde (MFA, back-ups, beperkte rechten), want die vormen de meest effectieve barrière tegen geautomatiseerde aanvallen.

Bron: Ars Technica