Anthropic, het bedrijf achter de AI-assistent Claude, heeft een nieuw taalmodel ontwikkeld dat zelfstandig kwetsbaarheden in software kan vinden én misbruiken. Het model, Claude Mythos Preview, is volgens de maker zo krachtig dat het voorlopig niet breed wordt uitgebracht. Voor ondernemers betekent dit dat de dreiging van geautomatiseerde cyberaanvallen dichterbij komt dan ooit, en dat traditionele beveiliging niet langer voldoende is.
Wat er aan de hand is
Anthropic heeft Mythos ontwikkeld, een AI-model dat niet alleen programmeerfouten kan opsporen, maar ook zelf een programma kan schrijven om die fouten te misbruiken voor een aanval. Het model vond duizenden nog onbekende kwetsbaarheden in besturingssystemen, browsers en andere software die al jarenlang door menselijke hackers en beveiligers wordt getest. Anthropic noemt Mythos een ‘potentiële cyber-kernbom’ en beperkt de toegang voorlopig tot een selecte groep, waaronder grote techbedrijven als Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos het dominante onderwerp, zo meldt de Financial Times. Dan Katz, plaatsvervangend hoofd van het IMF, zei dat cyberveiligheid de komende maanden absoluut essentieel wordt op de internationale agenda. Ook ECB-president Christine Lagarde wees op de verantwoordelijkheid van AI-bedrijven bij dit soort ontwikkelingen.
Wat dit betekent
De komst van Mythos versnelt een ontwikkeling die al gaande was: cyberaanvallen worden steeds vaker geautomatiseerd met AI. Waar hackers voorheen handmatig op zoek moesten naar zwakke plekken, kunnen AI-modellen dat nu op grote schaal en razendsnel doen. Voor het mkb is dit extra zorgwekkend, omdat kleinere bedrijven vaak minder budget hebben voor geavanceerde beveiliging. Banken, energiebedrijven en de gezondheidszorg zijn volgens Anthropic de meest kwetsbare sectoren, maar ook webshops, administratiekantoren en logistieke bedrijven lopen risico. De race is niet langer mens tegen mens, maar AI tegen AI. Bedrijven die hun beveiliging niet aanpassen, lopen achter.
Hoe je dit kunt toepassen
Als je een webshop runt met klantgegevens en betaalgegevens, overweeg om een geautomatiseerde kwetsbaarheidsscanner in te zetten die continu je software controleert op bekende gaten. Veel hostingpartijen bieden dit als dienst aan. Je zou ook kunnen overwegen om een ethisch hacker in te huren voor een eenmalige pentest, zodat je weet waar je zwakke plekken liggen voordat een AI-hacker ze vindt.
Als je een team aanstuurt dat werkt met clouddiensten, is het verstandig om multifactorauthenticatie verplicht te stellen voor alle medewerkers. Mythos kan namelijk niet alleen softwareaanvallen uitvoeren, maar ook inloggegevens misbruiken als die eenmaal zijn buitgemaakt. Een optie is om een zero-trust-beleid in te voeren, waarbij elk apparaat en elke gebruiker continu wordt gecontroleerd, ook binnen het netwerk.
Als je in de zorg werkt met medische dossiers of patiëntdata, kun je overwegen om je IT-beheer uit te besteden aan een partij die gespecialiseerd is in cybersecurity voor de zorg. Die partijen hebben vaak toegang tot dezelfde AI-tools die Mythos gebruikt, maar dan voor verdediging. Een andere mogelijkheid is om een incidentresponsplan op te stellen, zodat je weet wat te doen als er een aanval plaatsvindt.
Als je een administratiekantoor of boekhouder bent, is het belangrijk om te weten dat Mythos ook kwetsbaarheden in kantoorsoftware kan vinden. Overweeg om regelmatig updates te installeren, ook voor ogenschijnlijk onschuldige programma’s zoals pdf-lezers of e-mailclients. Je zou ook kunnen overwegen om een aparte computer te gebruiken voor het verwerken van gevoelige gegevens, zonder internetverbinding.
Als je een productiebedrijf bent met machines die via internet zijn verbonden, is het zaak om die machines te isoleren van het hoofdkantoor. Mythos kan namelijk ook industriële besturingssystemen aanvallen. Een optie is om een apart netwerksegment in te richten voor productieapparatuur, zodat een aanval op je kantoor niet direct je fabriek platlegt.
Bron: Sprout (https://mtsprout.nl/tech-innovatie/anthropic-mythos-ai-hackers)