Het antwoord is dat Anthropic een AI-model genaamd Mythos heeft ontwikkeld dat niet alleen kwetsbaarheden in software opspoort, maar ook zelfstandig programma’s kan schrijven om die gaten te misbruiken voor een cyberaanval. Voor ondernemers betekent dit dat de dreiging van geautomatiseerde, grootschalige hacks op bedrijfsrekeningen en IT-systemen reëel is, en dat je nú stappen moet nemen om je beveiliging te versterken.
Wat er aan de hand is
Anthropic, het bedrijf achter de AI-assistent Claude, heeft een nieuw taalmodel ontwikkeld met de naam Claude Mythos Preview. Volgens het bedrijf zelf is het model zo krachtig dat het een ‘potentiële cyber-kernbom’ is als het in verkeerde handen valt. Mythos blinkt uit in het vinden van duizenden onbekende kwetsbaarheden in besturingssystemen, webbrowsers en andere software, zelfs in programma’s die al decennia lang worden getest. Het kan vervolgens zelfstandig code schrijven om die gaten te misbruiken voor een aanval. Anthropic heeft de toegang voorlopig beperkt tot een selecte groep, waaronder grote techbedrijven als Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Het plan is om Mythos pas breed vrij te geven als alle gevonden gaten zijn gedicht. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos volgens de Financial Times het gesprek van de dag, waarbij IMF-plaatsvervangend hoofd Dan Katz zei dat cyberveiligheid ‘absoluut essentieel’ wordt op de internationale agenda.
Wat dit betekent
Voor het MKB is de impact concreet en direct. Mythos maakt het voor hackers mogelijk om aanvallen op grote schaal te automatiseren, zonder dat ze zelf technisch diepgaande kennis nodig hebben. Waar een hack voorheen maanden voorbereiding vergde, kan Mythos in enkele minuten een kwetsbaarheid vinden en exploiteren. Banken, energiebedrijven en zorginstellingen zijn de primaire doelwitten, maar via die partijen kunnen ook jouw bedrijfsgegevens en -rekeningen worden geraakt. Denk aan een aanval op de betaalinfrastructuur van je bank, waardoor transacties worden onderschept of je rekening wordt leeggehaald. Of een hack op een softwareleverancier die jij gebruikt, waardoor je klantgegevens op straat komen te liggen. De dreiging is niet langer hypothetisch: volgens Anthropic zijn er al duizenden gaten gevonden in software die als ‘veilig’ gold. De bankenwereld is bijna in paniek, zoals blijkt uit de uitspraken van IMF en ECB.
Hoe je dit kunt toepassen
Als je een webshop runt met online betalingen, overweeg om direct contact op te nemen met je betaalprovider en te vragen of zij al maatregelen hebben getroffen naar aanleiding van Mythos. Vraag of ze een beveiligingsaudit hebben uitgevoerd op hun systemen. Je zou ook kunnen overwegen om tijdelijk een extra verificatiestap in te bouwen voor grote transacties, zoals een handmatige goedkeuring, totdat de sector meer duidelijkheid heeft.
Als je een team aanstuurt en werkt met clouddiensten, is een mogelijke stap om je wachtwoordbeleid te verscherpen en multifactorauthenticatie verplicht te stellen voor alle medewerkers. Mythos kan kwetsbaarheden vinden in besturingssystemen, maar een sterke toegangsbeveiliging maakt het voor hackers lastiger om die gaten te bereiken. Overweeg ook om een externe partij een ‘penetratietest’ te laten doen, waarbij ze proberen in te breken in jouw systemen, zodat je zelf weet waar de zwakke plekken zitten.
Als je in de zorg of een andere gereguleerde sector werkt, is het verstandig om je IT-leverancier te vragen of zij al op de hoogte zijn van Mythos en welke stappen zij nemen. Je zou kunnen overwegen om tijdelijk gevoelige data niet in de cloud op te slaan, maar lokaal, totdat de risico’s beter in kaart zijn gebracht. Daarnaast kun je een incidentenplan opstellen: wat doe je als je merkt dat er een inbraak is? Wie bel je eerst? Hoe schakel je systemen uit?
Als je een klein kantoor runt zonder eigen IT-afdeling, overweeg om een eenvoudige cyberverzekering af te sluiten die ook schade dekt door geautomatiseerde aanvallen. Je zou ook kunnen investeren in een basisantivirus- en firewallpakket dat automatisch updates uitvoert, zodat je in ieder geval de meest bekende gaten dicht. Een andere optie is om een maandelijkse check in te plannen waarbij je een IT-expert kort laat kijken naar je netwerk.
Als je werkt met gevoelige klantgegevens, zoals een administratiekantoor, overweeg om je data te versleutelen, zowel op je computer als tijdens het versturen. Mythos kan gaten vinden in software, maar versleutelde data is moeilijker te lezen, zelfs als hackers binnenkomen. Je zou ook kunnen overwegen om een aparte computer te gebruiken voor je bankzaken, zonder internetverbinding voor andere taken, om het risico te verkleinen.
Bron: Sprout (https://mtsprout.nl/tech-innovatie/anthropic-mythos-ai-hackers)