Het belangrijkste dat Nederlandse ondernemers kunnen leren van de recente aanval op AI-platform Hugging Face is dat hackers niet altijd stil en geavanceerd te werk gaan. Volgens cybersecurity-experts die door TechCrunch zijn gesproken, was de aanvaller die eerder toegang kreeg tot OpenAI-systemen juist luidruchtig en snel. Die eigenschappen maken hem kwetsbaar voor detectie, mits je weet waar je op moet letten. Dit is geen verhaal over geavanceerde AI-technieken, maar over de basis van goede digitale verdediging.

Wat er aan de hand is

In een analyse van een beveiligingsincident bij Hugging Face, een populair platform voor AI-modellen, delen cybersecurity-experts hun belangrijkste les. De aanvaller, die eerder verantwoordelijk was voor een inbraak bij OpenAI, wist ook bij Hugging Face binnen te dringen. Opvallend aan zijn werkwijze was dat hij niet probeerde onopgemerkt te blijven. Hij was luidruchtig en werkte snel, maar was volgens de experts niet onstuitbaar. Het incident laat zien dat zelfs een partij die bekend staat om geavanceerde aanvallen, fouten maakt die verdedigers kunnen aangrijpen. De kern van de les is traditionele cybersecurity: het herkennen van afwijkend gedrag in je netwerk of systemen.

Wat dit betekent

Voor het Nederlandse midden- en kleinbedrijf is dit een geruststellende maar ook waarschuwende boodschap. Het bewijst dat niet elke hacker een onzichtbare geest is die moeiteloos door muren glipt. Veel aanvallers, zelfs degenen die grote techbedrijven treffen, maken lawaai. Ze proberen veel inlogpogingen, gebruiken ongebruikelijke tools of werken op tijden dat niemand ze verwacht. Dit betekent dat jouw kans om een aanval te stoppen niet alleen afhangt van dure, geavanceerde software. Het hangt vooral af van je vermogen om afwijkingen van het normale patroon op te merken en daar snel op te reageren. De snelheid van de aanvaller is een wapen, maar het lawaai dat hij daarbij maakt, is jouw kans.

Hoe je dit kunt toepassen

Als je een webshop runt met een handvol medewerkers, dan is het aantal inlogpogingen op je beheersysteem waarschijnlijk laag en voorspelbaar. Een aanvaller die snel probeert binnen te komen, genereert veel mislukte logins of logins op ongebruikelijke tijdstippen. Je zou kunnen overwegen om een simpele waarschuwing in te stellen die je een e-mail stuurt bij bijvoorbeeld vijf mislukte inlogpogingen binnen een uur. Een mogelijkheid is ook om in te loggen op tijdstippen buiten kantooruren standaard te blokkeren, tenzij je een uitzondering maakt. Deze simpele regels maken jouw omgeving al een stuk lastiger voor een lawaaierige aanvaller.

Als je een team aanstuurt dat met clouddiensten werkt, zoals een gedeelde documentenomgeving of projectmanagementsoftware, let dan op plotselinge veranderingen in gebruikersgedrag. Een medewerker die opeens ’s nachts grote hoeveelheden data downloadt of probeert toegang te krijgen tot mappen die niet bij zijn functie horen, is een klassiek signaal. Overweeg om een korte procedure af te spreken: wie ziet zo’n afwijking, en wat doe je dan? Het hoeft geen uitgebreid draaiboek te zijn, maar een duidelijk aanspreekpunt en een besluit om een account tijdelijk te blokkeren kunnen al veel schade voorkomen. De snelheid van de aanvaller werkt alleen in zijn voordeel als jij langzaam reageert.

Als je werkt met externe IT-beheerders of een klein IT-team hebt, bespreek dan dit specifieke incident en vraag hoe zij omgaan met detectie van afwijkend gedrag. Een mogelijkheid is om te vragen of zij logboeken van inlogpogingen actief controleren, of dat dit alleen gebeurt nadat er iets misgaat. Je zou kunnen voorstellen om een wekelijks overzicht te ontvangen van ongebruikelijke activiteiten, hoe klein ook. Dit gesprek dwingt je IT-partner om concreet te maken hoe zij het lawaai van een aanvaller zouden opvangen. Het is een eenvoudige vraag die vaak een verhelderend antwoord oplevert.

Als je een bedrijf runt dat zelf software of een API aanbiedt, dan is dit verhaal een directe aanleiding om je eigen detectie te testen. Je zou kunnen overwegen om een interne oefening te doen: laat iemand met toestemming een gesimuleerde, luidruchtige aanval uitvoeren op een testomgeving. Hoe snel wordt dit opgemerkt? Zijn er alarmen die afgaan, of moet iemand handmatig door logbestanden spitten? De experts in het TechCrunch-artikel benadrukken dat de aanvaller niet onstuitbaar was. De vraag is of jouw systemen en medewerkers het lawaai daadwerkelijk horen en erop reageren. Een dergelijke test geeft je een concreet beeld van je zwakke plekken, zonder dat je op een echte aanval hoeft te wachten.

Bron: TechCrunch