Het antwoord is: Anthropic heeft een AI-model ontwikkeld dat niet alleen softwarekwetsbaarheden kan vinden, maar ook zelfstandig een programma kan schrijven om die te misbruiken voor een cyberaanval. Dit betekent dat geautomatiseerde, grootschalige hacks voor kleine en middelgrote bedrijven dichterbij komen dan ooit.
Wat er aan de hand is
AI-bedrijf Anthropic, bekend van het taalmodel Claude, heeft een nieuw model ontwikkeld met de naam Claude Mythos Preview, kortweg Mythos. Volgens het bedrijf zelf is het model simpelweg te krachtig om zomaar op de markt te brengen. Mythos blinkt uit in het opsporen van kwetsbaarheden in software, maar kan ook zelfstandig een programma schrijven om die gaten te misbruiken voor een aanval. Anthropic noemt het een potentiële cyber-kernbom als het in verkeerde handen terechtkomt.
Het model heeft al duizenden zogeheten zero-day-kwetsbaarheden gevonden in besturingssystemen, webbrowsers en andere software die al decennia op conventionele wijze wordt getest. Anthropic beperkt de toegang voorlopig tot een selecte groep gebruikers, waaronder grote techbedrijven als Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Pas als alle gevonden gaten zijn gedicht, wil het bedrijf Mythos vrijgeven aan het grote publiek. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos volgens de Financial Times het gesprek van de dag, een onderwerp dat bijna de oorlog in het Midden-Oosten verdrong.
Wat dit betekent
Voor ondernemers in het MKB is dit geen ver-van-je-bed-show. Mythos laat zien dat AI-gedreven hacks niet langer een theoretisch risico zijn, maar een concrete dreiging die nu al vorm krijgt. De impact is tweeledig. Aan de ene kant kunnen grote bedrijven Mythos inzetten om hun eigen systemen te beveiligen. Aan de andere kant betekent het dat kwaadwillenden straks dezelfde technologie kunnen gebruiken om op grote schaal kwetsbaarheden te vinden en te misbruiken. Voor kleinere bedrijven, die vaak minder budget hebben voor cybersecurity, wordt de kans op een geautomatiseerde aanval reëler. De bankenwereld raakt er bijna in paniek van, zoals blijkt uit uitspraken van het IMF en de ECB. Dit signaal moet ook voor het MKB een wake-up call zijn.
Hoe je dit kunt toepassen
Als je een webshop runt met klantgegevens en betaalgegevens, is het verstandig om nu al te controleren of je software up-to-date is. Een mogelijkheid is om een kwetsbaarheidsscan uit te voeren op je webshopomgeving, bijvoorbeeld via een externe partij die gespecialiseerd is in pentesten. Overweeg om een eenmalige security-audit te laten doen, zodat je weet welke gaten er in jouw systeem zitten voordat een AI-tool ze voor je vindt.
Als je een team aanstuurt dat werkt met bedrijfssoftware of clouddiensten, kun je overwegen om een eenvoudig patchbeleid in te voeren. De praktijk leert dat veel hacks plaatsvinden via bekende kwetsbaarheden waarvoor al een update beschikbaar is. Je zou kunnen afspreken dat alle software binnen 48 uur na een beveiligingsupdate wordt bijgewerkt. Een optie is om een medewerker verantwoordelijk te maken voor het monitoren van security-updates van de belangrijkste leveranciers.
Als je in de zorg werkt of met gevoelige persoonsgegevens, is het zaak om nu al na te denken over hoe je reageert op een geautomatiseerde aanval. Een mogelijkheid is om een eenvoudig incidentresponsplan op te stellen: wie waarschuw je als er iets misgaat, hoe schakel je systemen uit, en hoe herstel je de boel? Overweeg om dit plan te bespreken met een IT-beveiliger, zodat je niet pas in paniek raakt als Mythos of een vergelijkbare tool wordt ingezet tegen jouw organisatie.
Als je een klein kantoor runt zonder IT-afdeling, kun je overwegen om een managed security service provider (MSSP) in te schakelen. Die partijen monitoren je netwerk op verdachte activiteiten en kunnen vaak al waarschuwen voordat een aanval plaatsvindt. Je zou kunnen beginnen met een goedkope basisdienst die alleen alerts stuurt bij afwijkend gedrag.
Bron: Sprout