Het AI-model Mythos van Anthropic kan zelfstandig softwarekwetsbaarheden opsporen én misbruiken. Voor banken en betalingsverkeer is dit een directe bedreiging. Als ondernemer moet je nú maatregelen nemen om je bedrijfsrekening en transacties te beschermen.
Wat er aan de hand is
Anthropic, het bedrijf achter het AI-model Claude, heeft een nieuw model ontwikkeld: Claude Mythos Preview. Volgens het bedrijf zelf is het model te krachtig om zomaar vrij te geven. Mythos kan niet alleen duizenden onbekende kwetsbaarheden vinden in besturingssystemen, browsers en andere software, maar ook zelfstandig een programma schrijven om die gaten te misbruiken voor een cyberaanval. Anthropic noemt het een ‘potentiële cyber-kernbom’ en beperkt de toegang voorlopig tot een selecte groep, waaronder grote techbedrijven als Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos het dominante onderwerp, zo meldt de Financial Times. Zowel IMF-plaatsvervangend hoofd Dan Katz als ECB-president Christine Lagarde benadrukten de urgentie van cyberveiligheid in het licht van deze ontwikkeling.
Wat dit betekent
Voor het mkb is de impact indirect maar reëel. Mythos is nog niet breed beschikbaar, maar de dreiging is dat kwaadwillenden uiteindelijk toegang krijgen tot vergelijkbare AI-tools. De bankenwereld, waar IT-beveiliging cruciaal is, reageert alert. Aanvallen op de infrastructuur van banken, energiebedrijven en de gezondheidszorg worden volgens Anthropic een ‘peulenschil’ met dit soort technologie. Voor ondernemers betekent dit dat de kans op geautomatiseerde, grootschalige hacks op betalingsverkeer en bedrijfsrekeningen toeneemt. Niet alleen grote bedrijven lopen risico; ook mkb-bedrijven zijn aantrekkelijke doelwitten omdat ze vaak minder beveiliging hebben.
Hoe je dit kunt toepassen
Als je een webshop runt en dagelijks betalingen verwerkt via een online betaalplatform, overweeg dan om extra beveiligingslagen in te bouwen. Je zou kunnen kijken naar transactiemonitoring die afwijkend gedrag signaleert, zoals ongebruikelijk hoge bedragen of bestellingen vanaf nieuwe IP-adressen. Een optie is om een aparte zakelijke rekening te gebruiken voor ontvangsten en een andere voor uitgaven, zodat een hack niet meteen al je liquide middelen treft.
Als je een team aanstuurt dat werkt met bedrijfssoftware, clouddiensten of klantgegevens, is het verstandig om de toegangsrechten strikt te beperken. Overweeg om medewerkers alleen de minimale rechten te geven die ze nodig hebben voor hun werk. Een mogelijkheid is om tweefactorauthenticatie verplicht te stellen voor alle zakelijke accounts, vooral voor bankzaken en betalingssystemen. Je zou ook kunnen overwegen om een beveiligingsaudit uit te laten voeren door een extern bureau.
Als je in de zorg werkt en te maken hebt met gevoelige patiëntgegevens en betalingen, is het zaak om de software van je praktijk- of declaratiesysteem up-to-date te houden. Een optie is om een aparte, beveiligde verbinding te gebruiken voor financiële transacties, los van het netwerk waarop medische dossiers staan. Overweeg om contact op te nemen met je bank of betaaldienstverlener en te vragen naar specifieke beveiligingsopties voor mkb-bedrijven in de zorg.
Als je een klein kantoor runt met een eenvoudig netwerk en een standaard zakelijke rekening, kun je al met een paar simpele stappen het risico verkleinen. Een mogelijkheid is om een aparte computer of tablet te gebruiken voor al je bankzaken, die je niet gebruikt voor e-mail of surfen. Je zou kunnen overwegen om een fysieke beveiligingssleutel (een zogeheten security key) te gebruiken voor je internetbankieren, als je bank die optie biedt. Overleg met je bank of zij dit ondersteunen.
De praktische toepassing hangt af van jouw situatie, maar het belangrijkste is dat je nú actie onderneemt, voordat Mythos of vergelijkbare AI-tools in verkeerde handen vallen.
Bron: Sprout (https://mtsprout.nl/tech-innovatie/anthropic-mythos-ai-hackers)