Het antwoord: Anthropic heeft een AI-model ontwikkeld dat niet alleen gaten in software kan vinden, maar ook zelfstandig een programma kan schrijven om die gaten te misbruiken voor een cyberaanval. Dit betekent dat de dreiging van geautomatiseerde, grootschalige hacks voor elk bedrijf met een online systeem dichterbij komt, ook voor het MKB.

Wat er aan de hand is

AI-bedrijf Anthropic, bekend van het taalmodel Claude, heeft een nieuw model ontwikkeld met de naam Claude Mythos Preview, kortweg Mythos. Volgens het bedrijf zelf is het model ‘té krachtig om zomaar op de markt te gooien’. Mythos kan duizenden nog onbekende kwetsbaarheden vinden in besturingssystemen, browsers en andere software die al jarenlang door beveiligers wordt getest. Vervolgens kan het model zelfstandig een programma schrijven om die kwetsbaarheid te misbruiken. Anthropic noemt Mythos een ‘potentiële cyber-kernbom’ als het in verkeerde handen valt. Het bedrijf beperkt de toegang voorlopig tot een selecte groep, waaronder grote techbedrijven als Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Pas als de gevonden gaten zijn gedicht, wil Anthropic Mythos vrijgeven. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos volgens de Financial Times het gesprek van de dag. Zowel IMF-topman Dan Katz als ECB-president Christine Lagarde waarschuwden voor de impact op cyberveiligheid.

Wat dit betekent

Voor ondernemers betekent dit dat de lat voor cyberveiligheid in korte tijd een stuk hoger komt te liggen. Waar hacks nu vaak nog handmatig worden uitgevoerd of gebruikmaken van bekende trucs, kunnen aanvallers straks AI inzetten om op grote schaal nieuwe, onbekende gaten te vinden en te misbruiken. Dit raakt niet alleen banken en energiebedrijven, maar ook de software die jij dagelijks gebruikt: je boekhoudpakket, je webshop, je klantensysteem. De dreiging is niet langer hypothetisch. Anthropic waarschuwt er zelf voor, en internationale toezichthouders nemen het serieus. Voor het MKB, dat vaak minder beveiligingsbudget heeft dan grote corporaties, wordt het risico relatief groter. Een aanval die voorheen te veel moeite kostte voor een hacker, wordt met AI ineens eenvoudig en schaalbaar.

Hoe je dit kunt toepassen

Als je een webshop runt of online betalingen verwerkt, is het verstandig om nu al te controleren of je betalingsprovider en hostingpartij actief kwetsbaarheden opsporen met geautomatiseerde tools. Je zou kunnen vragen of zij gebruikmaken van AI-gedreven beveiligingsscans en hoe zij omgaan met nieuwe, nog onbekende gaten. Overweeg om een incidentresponseplan op te stellen dat specifiek rekening houdt met een aanval die via een onbekende kwetsbaarheid binnenkomt.

Als je een team aanstuurt en werkt met clouddiensten zoals Office 365, Google Workspace of een CRM-systeem, kun je overwegen om de beveiligingsinstellingen van die diensten te verscherpen. Een mogelijkheid is om multifactorauthenticatie verplicht te stellen voor alle medewerkers en om logbestanden actief te laten monitoren op ongebruikelijke activiteit. Vraag je leveranciers of zij updates uitbrengen zodra een kwetsbaarheid bekend wordt, en of zij een meldingsplicht hebben bij een datalek.

Als je in de zorg, administratie of een andere sector met gevoelige gegevens werkt, is het verstandig om een gesprek aan te gaan met je IT-beheerder of externe beveiligingspartij over AI-verdediging. Je zou kunnen vragen of zij tools gebruiken die zelfstandig afwijkend gedrag op het netwerk herkennen, vergelijkbaar met hoe Mythos kwetsbaarheden vindt. Overweeg om een back-upstrategie te hanteren die losstaat van je primaire systeem, zodat je bij een aanval snel kunt herstellen zonder losgeld te betalen.

Als je zelf software ontwikkelt of maatwerk laat bouwen, is het raadzaam om je code te laten controleren met geautomatiseerde kwetsbaarheidsscanners. Een optie is om een zogenaamde ‘bug bounty’ in te stellen, waarbij je externe beveiligers beloont voor het vinden van gaten. Dit kan je helpen om problemen te ontdekken voordat kwaadwillenden dat doen.

Bron: Sprout