Anthropic heeft een AI-model ontwikkeld dat niet alleen zelfstandig gaten in software kan vinden, maar ook direct een programma kan schrijven om die gaten te misbruiken. Het model, Claude Mythos Preview, is volgens de maker zelf een ‘potentiële cyber-kernbom’ als het in verkeerde handen valt. Voor ondernemers betekent dit dat de dreiging van geautomatiseerde, grootschalige hacks dichterbij komt dan ooit. Je kunt je hier nu op voorbereiden door je beveiligingsprocessen te versnellen en te verbreden.

Wat er aan de hand is

Anthropic, het bedrijf achter de AI-assistent Claude, heeft een nieuw taalmodel ontwikkeld met de naam Claude Mythos Preview. Dit model is uitzonderlijk goed in het opsporen van kwetsbaarheden in software – zogeheten zero-day-gaten die nog niet bekend zijn bij de makers. Mythos heeft al duizenden van deze gaten gevonden in besturingssystemen, webbrowsers en andere veelgebruikte software, zelfs in programma’s die al decennia door menselijke beveiligers zijn getest. Het unieke en gevaarlijke aan Mythos is dat het niet alleen de gaten vindt, maar ook zelfstandig de code kan schrijven om die gaten te misbruiken voor een aanval. Anthropic heeft de toegang tot Mythos voorlopig beperkt tot een selecte groep, waaronder grote techbedrijven als Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Het bedrijf wil het model pas vrijgeven als alle gevonden gaten zijn gedicht. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos een dominant onderwerp, dat volgens de Financial Times bijna de oorlog in het Midden-Oosten verdrong. Plaatsvervangend IMF-hoofd Dan Katz noemde de ontwikkeling ‘absoluut essentieel’ voor de internationale agenda.

Wat dit betekent

Voor het MKB is de komst van Mythos een signaal dat cyberaanvallen niet alleen frequenter, maar ook slimmer en sneller worden. Waar hackers nu nog vaak handmatig kwetsbaarheden zoeken en misbruiken, kunnen ze straks AI inzetten om dit volledig te automatiseren. Dat betekent dat de tijd tussen het ontdekken van een lek en een daadwerkelijke aanval krimpt van dagen of weken naar mogelijk uren. Voor kleine bedrijven zonder eigen IT-beveiligingsteam is dat een risicoverschuiving: je kunt niet meer vertrouwen op het feit dat je ‘te klein’ bent voor hackers. Geautomatiseerde AI-aanvallen scannen simpelweg alles wat online staat, ongeacht de grootte van het bedrijf. Sectoren die extra kwetsbaar zijn, zijn onder meer de gezondheidszorg, financiële dienstverlening en energiebedrijven, maar ook webshops en SaaS-bedrijven lopen risico omdat zij vaak afhankelijk zijn van standaardsoftware waarin Mythos gaten heeft gevonden.

Hoe je dit kunt toepassen

Als je een webshop runt met een standaardplatform zoals Shopify of WooCommerce. Je bent afhankelijk van de beveiliging van die platformen, maar Mythos heeft gaten gevonden in veelgebruikte software. Een concrete stap is om de automatische updates van je platform en alle plugins in te schakelen, zodat je binnen 24 uur na een patch bent bijgewerkt. Overweeg om een wekelijkse controle in te plannen van de beveiligingsmeldingen van je platform. Je zou ook kunnen overwegen om een eenvoudige webapplicatie-firewall (WAF) te gebruiken, die verdacht verkeer blokkeert voordat het je systeem bereikt.

Als je een team aanstuurt en werknemers op afstand werken. Mythos kan niet alleen software aanvallen, maar ook de tussenliggende systemen zoals VPN’s en remote-desktop-verbindingen. Een optie is om multi-factor authenticatie (MFA) verplicht te stellen voor alle inlogpunten, niet alleen voor e-mail maar ook voor je bedrijfsnetwerk en clouddiensten. Je zou kunnen overwegen om een wekelijkse scan uit te voeren op openstaande poorten en ongebruikte toegangen te sluiten. Overweeg om een medewerker aan te wijzen die maandelijks de beveiligingsupdates van jullie routers en switches controleert.

Als je in de zorg werkt of persoonsgegevens verwerkt. De kans dat Mythos-achtige AI wordt ingezet om gericht kwetsbaarheden in medische systemen te vinden, is reëel. Een concrete stap is om een gespecialiseerd MKB-beveiligingsbedrijf in te huren voor een eenmalige penetratietest, waarbij zij proberen in te breken in jouw systemen. Je zou ook kunnen overwegen om een incident-response-plan op te stellen: wie bel je als er een aanval plaatsvindt, en hoe schakel je systemen snel uit? Overweeg om je back-upstrategie te herzien: zorg dat back-ups offline worden bewaard en minstens één keer per week worden getest op herstelbaarheid.

Als je afhankelijk bent van externe softwareleveranciers. Mythos heeft gaten gevonden in software die al jaren wordt gebruikt. Een optie is om een lijst te maken van alle externe tools en diensten die je bedrijf gebruikt, en per tool te controleren of de leverancier een beveiligingspagina heeft met actuele patches. Je zou kunnen overwegen om voor kritieke systemen een ‘vendor security assessment’ aan te vragen: vraag je leverancier hoe zij omgaan met zero-day-kwetsbaarheden en of zij Mythos al inzetten voor hun eigen beveiliging. Overweeg om voor de komende maanden extra alert te zijn op updates van je belangrijkste softwarepakketten.

Bron: Sprout