Het AI-model Mythos van Anthropic kan zelfstandig kwetsbaarheden in software opsporen én misbruiken. Voor ondernemers betekent dit dat de dreiging van geautomatiseerde cyberaanvallen groter wordt, ook voor kleinere bedrijven.

Wat er aan de hand is

Anthropic, het bedrijf achter het AI-model Claude, heeft een nieuw model ontwikkeld: Claude Mythos Preview. Dit model is volgens de maker zelf té krachtig om zomaar vrij te geven. Mythos kan duizenden nog onbekende softwaregaten vinden, zelfs in systemen die al jarenlang door experts worden getest. Vervolgens kan het model zelfstandig een programma schrijven om die gaten te misbruiken voor een cyberaanval. Anthropic noemt het model een ‘potentiële cyber-kernbom’ en beperkt de toegang voorlopig tot een selecte groep, waaronder grote techbedrijven en banken als JPMorganChase. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos het gesprek van de dag, zo meldt de Financial Times. Volgens Dan Katz van het IMF wordt cyberveiligheid de komende maanden ‘absoluut essentieel op de internationale agenda’.

Wat dit betekent

De komst van Mythos laat zien dat AI-hackers binnenkort niet alleen geavanceerder worden, maar ook grootschaliger en sneller kunnen opereren. Waar een menselijke hacker dagen of weken nodig heeft om een kwetsbaarheid te vinden en te exploiteren, kan een AI-model dat in minuten doen. Dit verhoogt de druk op bedrijven van elke omvang om hun beveiliging op orde te hebben. Voor het MKB is de dreiging extra groot, omdat kleinere bedrijven vaak minder budget en expertise hebben voor cybersecurity. Banken en grote techbedrijven krijgen voorrang bij toegang tot Mythos, maar de kans is groot dat vergelijkbare technologie vroeg of laat in verkeerde handen valt of door andere partijen wordt nagebouwd. De race tussen aanvallende en verdedigende AI is nu echt begonnen.

Hoe je dit kunt toepassen

Als je een webshop runt met klantgegevens en betaalgegevens, dan is het risico op geautomatiseerde aanvallen reëel. Overweeg om een kwetsbaarheidsscan uit te laten voeren door een gespecialiseerd bedrijf. Dit kan je helpen om bekende gaten in je webshopsoftware te vinden voordat een AI-hacker dat doet. Je zou ook kunnen overwegen om een Web Application Firewall (WAF) in te zetten die verdachte patronen herkent en blokkeert.

Als je een team aanstuurt en werkt met bedrijfsgegevens in de cloud, dan is het verstandig om de toegangsrechten van medewerkers te beperken tot wat ze echt nodig hebben. Een AI-hacker die een zwak wachtwoord kraakt, kan anders meteen bij alle data. Een optie is om multifactorauthenticatie (MFA) verplicht te stellen voor alle accounts, vooral voor e-mail en cloudopslag.

Als je in de zorg werkt of andere gevoelige persoonsgegevens verwerkt, dan ben je wettelijk verplicht om passende beveiligingsmaatregelen te nemen. Overweeg om een extern pentestbureau in te schakelen dat jouw systemen test op kwetsbaarheden. Dit kan je helpen om gaten te vinden en te dichten voordat een AI-model dat doet. Je zou ook kunnen kijken naar een Security Information and Event Management (SIEM)-systeem dat afwijkend gedrag in je netwerk detecteert.

Als je een klein bedrijf runt zonder IT-afdeling, dan kun je gebruikmaken van beveiligingsdiensten die speciaal voor het MKB zijn ontwikkeld. Denk aan een managed security service provider (MSSP) die jouw systemen bewaakt en updates beheert. Een mogelijkheid is om te starten met een eenvoudige vulnerability scanner die je zelf kunt draaien, zoals OpenVAS of Nessus. Dit geeft je inzicht in de meest voorkomende gaten in je software.

Als je software ontwikkelt voor klanten, dan is het essentieel om Mythos-achtige technologie in te zetten voor het testen van jouw code. Overweeg om een AI-gestuurde beveiligingstool te integreren in je ontwikkelproces, zodat je kwetsbaarheden vindt voordat je product naar klanten gaat. Je zou kunnen kijken naar tools zoals Snyk of GitHub Advanced Security die automatisch code scannen op bekende fouten.

Bron: Sprout