Het AI-model Mythos van Anthropic kan zelfstandig kwetsbaarheden in software vinden én misbruiken. Voor MKB-ondernemers betekent dit dat de dreiging van geautomatiseerde, zelflerende cyberaanvallen op betaalsystemen en klantdata nu concreet is.
Wat er aan de hand is
Anthropic, het bedrijf achter het AI-model Claude, heeft een nieuw model ontwikkeld: Claude Mythos Preview. Volgens het bedrijf is Mythos in staat om duizenden nog onbekende kwetsbaarheden in besturingssystemen, browsers en andere software op te sporen. Het model kan vervolgens zelfstandig een programma schrijven om die gaten te misbruiken voor een cyberaanval. Anthropic noemt Mythos een ‘potentiële cyber-kernbom’ en heeft de toegang voorlopig beperkt tot een selecte groep, waaronder grote techbedrijven en banken als JPMorganChase. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos volgens de Financial Times het gesprek van de dag, waarbij IMF-plaatsvervangend hoofd Dan Katz zei dat cyberveiligheid ‘absoluut essentieel’ wordt op de internationale agenda.
Wat dit betekent
Voor het MKB is de komst van Mythos een wake-upcall. Waar cyberaanvallen voorheen vaak handmatig of met eenvoudige scripts werden uitgevoerd, kunnen aanvallers nu AI inzetten die zelfstandig gaten zoekt en misbruikt. Dit verlaagt de drempel voor geavanceerde aanvallen op kleinere bedrijven. Sectoren zoals de detailhandel, horeca en zakelijke dienstverlening – waar vaak minder beveiligingsbudget is – lopen extra risico. Banken en grote techbedrijven hebben al toegang tot Mythos om hun systemen te testen, maar het MKB heeft die luxe niet. Zodra Mythos breder wordt vrijgegeven, kunnen hackers het inzetten tegen elk bedrijf met een online betaalsysteem of klantendatabase.
Hoe je dit kunt toepassen
Als je een webshop runt met een eigen betaalomgeving, overweeg dan om een beveiligingsaudit uit te laten voeren door een extern bureau. Mythos kan gaten vinden in software die al jaren als veilig gold. Je kunt je hostingprovider vragen of zij kwetsbaarheidsscans uitvoeren en of ze gebruikmaken van AI-tools om gaten te detecteren. Een optie is om tijdelijk extra logging in te schakelen op je betaalpagina, zodat je ongebruikelijke activiteit sneller opmerkt.
Als je een team aanstuurt dat werkt met klantdata, is het verstandig om nu al te inventariseren welke software jullie gebruiken en of die regelmatig wordt geüpdatet. Mythos richt zich op kwetsbaarheden in besturingssystemen en browsers – precies de tools die jouw medewerkers dagelijks gebruiken. Je zou kunnen overwegen om een beleid in te voeren waarbij updates binnen 48 uur worden doorgevoerd, en om medewerkers te trainen in het herkennen van ongebruikelijke systeemmeldingen.
Als je in de zorg werkt met digitale dossiers, is het zaak om contact op te nemen met je softwareleverancier. Vraag of zij op de hoogte zijn van Mythos en of ze extra beveiligingsmaatregelen treffen. Omdat Mythos zelfstandig aanvallen kan uitvoeren, is het risico op een geautomatiseerde aanval op je systeem reëel. Een mogelijkheid is om tijdelijk twee-factor-authenticatie verplicht te stellen voor alle inlogmomenten, ook intern.
Als je een klein administratiekantoor runt, kun je overwegen om je back-upstrategie te herzien. Mythos kan niet alleen data stelen, maar ook systemen gijzelen. Zorg dat je back-ups offline staan en regelmatig worden getest. Een optie is om een externe partij een penetratietest te laten uitvoeren, specifiek gericht op de software die jij gebruikt voor facturatie en klantcontact.
Bron: Sprout (https://mtsprout.nl/tech-innovatie/anthropic-mythos-ai-hackers)