Anthropics nieuwe AI-model Mythos kan zelfstandig kwetsbaarheden in software opsporen én misbruiken. Voor ondernemers betekent dit dat cyberaanvallen binnenkort volledig geautomatiseerd kunnen worden, zonder menselijke tussenkomst. De verdediging zal daarom ook met AI moeten gebeuren.

Wat er aan de hand is

AI-bedrijf Anthropic, bekend van het taalmodel Claude, heeft een nieuw model ontwikkeld met de naam Claude Mythos Preview. Dit model is volgens de maker zelf zo krachtig dat het voorlopig niet breed wordt uitgebracht. Mythos kan niet alleen duizenden onbekende softwarekwetsbaarheden vinden, maar ook zelfstandig een programma schrijven om die gaten te misbruiken voor een cyberaanval. Anthropic noemt het model een ‘potentiële cyber-kernbom’ als het in verkeerde handen valt.

De toegang is voorlopig beperkt tot een selecte groep, waaronder grote techbedrijven als Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Zij kunnen Mythos inzetten om gaten in hun eigen systemen te vinden en te dichten. Pas als die gaten zijn gedicht, overweegt Anthropic het model vrij te geven. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos volgens de Financial Times het gesprek van de dag, en verdrong het bijna de oorlog in het Midden-Oosten. Plaatsvervangend hoofd van het IMF Dan Katz zei dat cyberveiligheid ‘de komende maanden absoluut essentieel wordt op de internationale agenda’.

Wat dit betekent

De komst van Mythos markeert een verschuiving: waar cyberaanvallen tot nu toe vaak handmatig of half-geautomatiseerd werden uitgevoerd, kunnen ze straks volledig door AI worden gedaan. Dat maakt aanvallen sneller, grootschaliger en moeilijker te voorspellen. Voor banken, energiebedrijven en de gezondheidszorg is de dreiging direct voelbaar, maar ook kleinere bedrijven lopen risico. Zodra de technologie breder beschikbaar komt, kunnen geautomatiseerde aanvallen elk systeem treffen dat online staat.

Voor het mkb betekent dit dat de traditionele aanpak van beveiliging – een firewall, een wachtwoordbeleid en af en toe een update – niet meer voldoende is. De race is nu AI tegen AI, zoals beveiligingsexperts het noemen. Wie geen AI-verdediging inzet, loopt achter. Tegelijk biedt Mythos ook een kans: dezelfde technologie die aanvallers gebruiken, kun je als verdediger inzetten om je eigen systemen te testen en te versterken.

Hoe je dit kunt toepassen

Als je een webshop runt met klantgegevens en betaalgegevens, dan ben je een aantrekkelijk doelwit voor geautomatiseerde aanvallen. Overweeg om een AI-gedreven beveiligingsscan in te zetten die continu je webshop controleert op kwetsbaarheden. Tools zoals AI-penetratietests kunnen zwakke plekken vinden voordat een kwaadwillende AI dat doet. Je zou kunnen beginnen met een eenmalige scan van je hele systeem, gevolgd door maandelijkse controles.

Als je een team aanstuurt dat werkt met gevoelige bedrijfsdata, zoals klantdossiers of financiële administratie, dan is het verstandig om je medewerkers te trainen in AI-bewustzijn. Mythos laat zien dat aanvallen straks volledig geautomatiseerd kunnen zijn, zonder dat er een menselijke hacker achter zit. Een mogelijkheid is om een korte workshop te organiseren over hoe je phishing-pogingen herkent die door AI zijn gegenereerd, en hoe je verdachte activiteiten meldt.

Als je in de zorg werkt of een praktijk runt met medische dossiers, dan ben je extra kwetsbaar omdat de gevolgen van een datalek groot zijn. Overweeg om een AI-verdedigingstool te implementeren die afwijkend gedrag in je netwerk detecteert, zoals ongebruikelijke inlogpogingen of datatransfers. Dit soort tools zijn steeds vaker betaalbaar voor kleinere organisaties. Je zou kunnen beginnen met een gratis proefversie van een AI-beveiligingsplatform om te zien wat het voor jouw systeem betekent.

Als je een productiebedrijf hebt met geautomatiseerde machines of IoT-apparaten, dan zijn die apparaten vaak slecht beveiligd en een makkelijk doelwit. Mythos kan kwetsbaarheden vinden in besturingssystemen die al jaren meegaan. Een optie is om een gespecialiseerd beveiligingsbedrijf in te schakelen dat AI gebruikt om je hele productieomgeving door te lichten. Vraag specifiek naar AI-gestuurde kwetsbaarheidsscans, niet alleen naar handmatige controles.

Als je een klein kantoor runt zonder IT-afdeling, dan kun je niet alles zelf doen, maar kun je wel preventieve stappen zetten. Overweeg om een externe AI-beveiligingsdienst te abonneren die je systemen 24/7 bewaakt. Veel aanbieders hebben pakketten voor het mkb die betaalbaar zijn en geen technische kennis vereisen. Je zou kunnen beginnen met een inventarisatie van alle apparaten en software die je gebruikt, en die lijst voorleggen aan een beveiligingsspecialist.

Bron: Sprout (https://mtsprout.nl/tech-innovatie/anthropic-mythos-ai-hackers)