Anthropic, het bedrijf achter AI-model Claude, heeft een nieuw taalmodel ontwikkeld dat zo krachtig is dat het voorlopig niet breed wordt uitgebracht. Het model, Claude Mythos Preview, kan niet alleen zelfstandig softwarekwetsbaarheden opsporen, maar ook direct een programma schrijven om die gaten te misbruiken voor een cyberaanval. Volgens de maker is Mythos een ‘potentiële cyber-kernbom’ als het in verkeerde handen valt. Voor MKB-ondernemers betekent dit dat de dreiging van geautomatiseerde, AI-gestuurde aanvallen dichterbij komt dan ooit.

Wat er aan de hand is

Anthropic heeft Mythos ontwikkeld als een geavanceerd taalmodel dat duizenden voorheen onbekende kwetsbaarheden heeft gevonden in besturingssystemen, webbrowsers en andere veelgebruikte software. Het model kan deze gaten niet alleen identificeren, maar ook zelfstandig een exploit schrijven om ze te misbruiken. Omdat de risico’s te groot zijn, beperkt Anthropic de toegang voorlopig tot een selecte groep: grote techbedrijven zoals Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Pas als alle gevonden gaten zijn gedicht, overweegt het bedrijf Mythos vrij te geven. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos het gesprek van de dag, waarbij bestuurders zoals Christine Lagarde van de ECB en Dan Katz van het IMF waarschuwden voor de impact op cyberveiligheid.

Wat dit betekent

Voor MKB-bedrijven is de komst van Mythos een wake-up call. Waar cyberaanvallen voorheen vaak handmatig of met eenvoudige scripts werden uitgevoerd, kunnen hackers met AI-tools zoals Mythos hun werk op grote schaal automatiseren. Dit betekent dat ook kleinere bedrijven, die vaak minder beveiligingsbudget hebben, doelwit kunnen worden van geautomatiseerde aanvallen. De kwetsbaarheden die Mythos vindt, zitten in software die vrijwel elk bedrijf gebruikt: besturingssystemen, browsers en zakelijke applicaties. Zelfs als jouw bedrijf geen miljoenen omzet draait, kunnen hackers via een onbekend gat in een veelgebruikt programma toegang krijgen tot jouw systemen. De race tussen aanvallers en verdedigers wordt nu een race van AI tegen AI.

Hoe je dit kunt toepassen

Als je een webshop runt of klantgegevens verwerkt, kun je overwegen om zelf actief op zoek te gaan naar kwetsbaarheden in je systemen. Een mogelijkheid is om een geautomatiseerde vulnerability scanner in te zetten die je website en server continu controleert op bekende gaten. Je zou kunnen beginnen met een gratis of betaalde tool die je wekelijks een rapport stuurt, zodat je weet waar je moet patchen voordat een aanvaller dat doet.

Als je een team aanstuurt en verantwoordelijk bent voor IT, is het verstandig om een beleid op te stellen voor het testen van je eigen beveiliging. Je zou kunnen overwegen om een ethisch hacker in te huren voor een eenmalige penetratietest, of een abonnement te nemen op een platform dat continu kwetsbaarheden in je netwerk opspoort. Een optie is om te starten met een simpele scan van je externe IP-adressen en open poorten, om te zien wat er van buitenaf zichtbaar is.

Als je in de zorg of een andere sector met gevoelige data werkt, is het belangrijk om niet alleen te vertrouwen op standaard beveiliging. Overweeg om een incident response plan op te stellen dat specifiek rekening houdt met AI-gestuurde aanvallen. Je zou kunnen oefenen met een simulatie van een geautomatiseerde aanval, bijvoorbeeld door een extern bureau in te schakelen dat een realistische test uitvoert. Een andere mogelijkheid is om je medewerkers te trainen in het herkennen van ongebruikelijk gedrag van systemen, zoals plotselinge vertragingen of onverklaarbare bestandswijzigingen.

Als je een klein bedrijf runt zonder IT-afdeling, kun je overwegen om een managed security service provider (MSSP) in te schakelen. Deze diensten bieden vaak betaalbare pakketten die automatisch updates uitvoeren, kwetsbaarheden scannen en verdachte activiteiten monitoren. Je zou kunnen beginnen met een eenvoudige scan van je netwerk en een gesprek met een aanbieder om te horen wat de mogelijkheden zijn voor jouw budget.

Bron: Sprout