Anthropic, het bedrijf achter de AI-assistent Claude, heeft een nieuw taalmodel ontwikkeld dat niet alleen softwarekwetsbaarheden kan opsporen, maar ook zelfstandig een programma kan schrijven om die te misbruiken voor een cyberaanval. Het model, Claude Mythos Preview, wordt door de maker zelf omschreven als een ‘potentiële cyber-kernbom’ als het in verkeerde handen valt. Voor ondernemers betekent dit dat de dreiging van geautomatiseerde, grootschalige AI-aanvallen op hun bedrijfsdata dichterbij komt dan ooit.
Wat er aan de hand is
Anthropic heeft Mythos voorlopig alleen beschikbaar gesteld aan een selecte groep gebruikers, waaronder grote techbedrijven als Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Het model heeft duizenden nog onbekende kwetsbaarheden gevonden in besturingssystemen, webbrowsers en software die al decennia op conventionele wijze wordt getest. Volgens het bedrijf is het model simpelweg te krachtig om nu al breed uit te rollen. Pas als de gevonden gaten voldoende zijn gedicht, wil Anthropic Mythos vrijgeven aan het grote publiek. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos een dominant onderwerp, dat volgens de Financial Times zelfs de oorlog in het Midden-Oosten bijna verdrong. Christine Lagarde, president van de Europese Centrale Bank, noemde de ontwikkeling een voorbeeld van een verantwoordelijk bedrijf dat zich realiseert hoe gevaarlijk zijn eigen technologie kan zijn.
Wat dit betekent
Voor het MKB is de boodschap helder: de race tussen AI-aanvallen en AI-verdediging is nu echt begonnen. Waar hackers voorheen handmatig op zoek moesten naar zwakke plekken, kunnen zij straks met AI op grote schaal en in hoog tempo kwetsbaarheden vinden en misbruiken. Dit raakt niet alleen banken of energiebedrijven, maar ook kleinere ondernemingen die afhankelijk zijn van clouddiensten, webshops of klantdata. De drempel voor een gerichte aanval wordt lager, terwijl de snelheid en omvang toenemen. Voor ondernemers betekent dit dat standaardbeveiliging zoals een wachtwoord en een virusscanner niet meer voldoende is. De vraag is niet óf er een aanval komt, maar wanneer.
Hoe je dit kunt toepassen
Als je een webshop runt met klantgegevens en betaalgegevens, overweeg dan om een gespecialiseerd beveiligingsbedrijf in te schakelen dat AI-gestuurde kwetsbaarheidsscans uitvoert op jouw platform. Dit soort scans kan zwakke plekken vinden voordat kwaadwillenden dat doen. Je zou kunnen beginnen met een eenmalige audit en op basis daarvan prioriteiten stellen voor verbeteringen.
Als je een team aanstuurt dat werkt met gevoelige bedrijfsdata, denk dan aan het implementeren van AI-verdedigingstools die verdachte activiteiten in realtime detecteren. Een mogelijkheid is om een security-informatie-en-eventmanagement (SIEM) systeem te overwegen dat gebruikmaakt van machine learning om afwijkend gedrag te herkennen. Dit is niet alleen voor grote bedrijven; er zijn ook betaalbare oplossingen voor het MKB.
Als je in de zorg werkt of persoonsgegevens verwerkt, is het verstandig om nu al contact op te nemen met je IT-leverancier over de vraag of zij AI-modellen inzetten om kwetsbaarheden in hun software te vinden. Vraag of zij een plan hebben voor het dichten van gaten die door AI worden ontdekt. Je zou ook kunnen overwegen om een incidentresponsplan te maken dat specifiek rekening houdt met AI-gedreven aanvallen.
Als je een klein administratiekantoor of consultancy runt, overweeg dan om tweefactorauthenticatie verplicht te stellen voor alle medewerkers en externe toegang tot systemen te beperken. Dit is een eenvoudige maar effectieve stap die de kans op misbruik van gestolen inloggegevens verkleint. Daarnaast kun je periodiek een eenvoudige penetratietest laten uitvoeren door een externe partij.
Als je overweegt om zelf AI-tools in te zetten voor je bedrijfsvoering, wees je dan bewust van het risico dat die tools kwetsbaarheden kunnen introduceren. Overweeg om alleen AI-software te gebruiken van leveranciers die transparant zijn over hun beveiligingsprocedures en die een verantwoordelijk vrijgavebeleid hanteren, zoals Anthropic met Mythos.
Bron: Sprout