Het Britse AI Security Institute heeft onafhankelijk bevestigd dat het nieuwe Mythos AI-model van Anthropic in staat is tot het uitvoeren van complexe, meerstaps cyberaanvallen. Dit maakt de dreiging van AI-gegenereerde cybercrime niet langer hypothetisch, maar een meetbaar en groeiend risico voor bedrijven.
Wat er aan de hand is
Het VK’s AI Security Institute (AISI) heeft een eerste onafhankelijke evaluatie gepubliceerd van het Mythos Preview-model van Anthropic. Het instituut test sinds begin 2023 AI-modellen op hun vermogen om cybersecurity-gerelateerde taken uit te voeren, via zogenaamde ‘Capture the Flag’-uitdagingen. Waar GPT-3.5 Turbo in 2023 nog moeite had met basistaken, kan Mythos Preview nu meer dan 85 procent van diezelfde taken voltooien. Het belangrijkste verschil met eerdere modellen is volgens de AISI niet zozeer de prestaties op individuele taken, maar het vermogen om deze taken effectief aan elkaar te knopen tot de meerstaps-aanvallen die nodig zijn om systemen volledig binnen te dringen. Anthropic zelf had al aangekondigd de eerste release van Mythos te beperken tot “een beperkte groep cruciale industrie-partners” zodat zij zich kunnen voorbereiden op een model dat “opvallend bekwaam is in computerbeveiligingstaken”.
Wat dit betekent
De onafhankelijke bevestiging door een overheidsinstituut betekent dat de risico’s van AI voor cybersecurity nu buiten de marketingclaims van techbedrijven om worden vastgesteld. Voor ondernemers vertaalt dit zich naar een concrete, toenemende dreiging. Waar cybercriminaliteit voorheen vaak afhankelijk was van gespecialiseerde menselijke kennis, kan geavanceerde AI deze kennis democratiseren en automatiseren. Dit verlaagt de drempel voor aanvallers en verhoogt het tempo en de complexiteit van mogelijke aanvallen exponentieel. Vooral voor MKB-bedrijven, die vaak minder geavanceerde beveiligingsmiddelen hebben dan grote corporates, wordt het risicoprofiel hierdoor aanzienlijk scherper. De dreiging is niet langer toekomstmuziek, maar een huidige realiteit die door overheidsinstanties wordt gemonitord en bevestigd.
Hoe je dit kunt toepassen
De praktische toepassing hangt sterk af van jouw specifieke situatie en de digitale kwetsbaarheden van je bedrijf. De kern van de ontwikkeling is dat de aanvaller-kant van cybersecurity geautomatiseerd en geschaald wordt door AI. Je verdediging moet daarom niet alleen menselijk, maar ook systematisch en proactief zijn.
Als je een webshop of online platform runt… is je checkout-proces, klantendatabase en admin-panel een primair doelwit. Een mogelijkheid is om je beveiliging te herzien met het idee dat een aanval niet door een mens, maar door een geautomatiseerd AI-systeem wordt uitgevoerd. Overweeg om multi-factor authenticatie verplicht te stellen voor alle medewerkersaccounts, niet alleen voor beheerders. Je zou kunnen kijken naar systemen die ongebruikelijke activiteitenpatronen detecteren, zoals inlogpogingen die te snel na elkaar van verschillende locaties komen – een patroon dat bij geautomatiseerde aanvallen kan horen.
Als je een klein team aanstuurt met toegang tot bedrijfsdata… wordt menselijke fout een groter risico. Phishing-mails worden door AI overtuigender, persoonlijker en kunnen zich aanpassen aan eerdere interacties. Een concrete stap is om security-awareness training te laten gaan over het herkennen van geavanceerde, geautomatiseerde social engineering, niet alleen over spellingfouten in e-mails. Je zou kunnen overwegen om een ‘geen klik’-beleid te oefenen voor onverwachte links, zelfs van ogenschijnlijk bekende contacten, en een duidelijk, laagdrempelig meldpunt te hebben voor verdachte communicatie.
Als je in een sector werkt met intellectueel eigendom of gevoelige bedrijfsinformatie… zoals advies, ontwikkeling of productie, is de dreiging van datadiefstal reëel. De AI-capaciteit om door systemen te navigeren betekent dat eenmaal binnen, een aanvaller sneller bij de kern kan komen. Een optie is om je meest waardevolle data te segmenteren en extra barrières (zoals aparte netwerken, sterkere encryptie) rond die specifieke segmenten te plaatsen. Dit maakt een volledige infiltratie moeilijker, zelfs als een eerste verdedigingslinie wordt gepasseerd.
De essentie is om je cybersecurity niet meer te zien als een statische muur, maar als een adaptief systeem. De tegenstander gebruikt nu tools die leren en zich aanpassen; je verdediging moet dat in zekere mate ook kunnen, of op zijn minst gebouwd zijn op het principe dat een inbreuk mogelijk is en de schade dan moet worden beperkt.
Bron: Arstechnica
