Anthropic, het bedrijf achter AI-model Claude, heeft een nieuw model ontwikkeld dat zelfstandig kwetsbaarheden in software kan vinden én misbruiken. Het model, Claude Mythos Preview, is volgens de maker zo krachtig dat het voorlopig alleen beschikbaar is voor een selecte groep grote techbedrijven en banken. Voor MKB-ondernemers betekent dit dat de dreiging van geautomatiseerde cyberaanvallen groter wordt, ook al zijn zij niet de primaire doelgroep van dit model.

Wat er aan de hand is

Anthropic heeft Mythos ontwikkeld, een AI-model dat niet alleen softwarekwetsbaarheden opspoort, maar ook zelfstandig een programma kan schrijven om die gaten te misbruiken voor een cyberaanval. Het bedrijf noemt het model een ‘potentiële cyber-kernbom’ als het in verkeerde handen valt. Mythos heeft duizenden nog onbekende kwetsbaarheden gevonden in besturingssystemen, webbrowsers en andere software die al jarenlang op conventionele wijze wordt getest. Om die reden beperkt Anthropic de toegang voorlopig tot een selecte groep gebruikers, waaronder Amazon, Google, Microsoft, beveiligingsbedrijven en bank JPMorganChase. Pas als alle gevonden gaten zijn gedicht, overweegt het bedrijf Mythos vrij te geven. Het nieuws zorgde tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank voor opschudding, waar het volgens de Financial Times bijna de oorlog in het Midden-Oosten verdrong als gespreksonderwerp.

Wat dit betekent

Voor MKB-ondernemers is de komst van Mythos een signaal dat cyberaanvallen steeds geavanceerder en geautomatiseerder worden. Waar hackers voorheen handmatig op zoek moesten naar zwakke plekken, kunnen AI-modellen zoals Mythos dat straks op grote schaal en razendsnel doen. Dat betekent dat kwetsbaarheden in alledaagse software – denk aan boekhoudpakketten, webshopsystemen of klantportalen – sneller kunnen worden misbruikt. Hoewel Mythos nu nog beperkt beschikbaar is, laat het zien dat de race tussen aanvallers en verdedigers in de cyberwereld steeds meer een race van AI tegen AI wordt. Voor kleine bedrijven, die vaak minder budget hebben voor beveiliging, kan dit betekenen dat ze vaker doelwit worden van geautomatiseerde aanvallen. De bankensector is in paniek, maar ook MKB’ers moeten zich voorbereiden op een nieuwe realiteit waarin AI-gestuurde aanvallen de norm worden.

Hoe je dit kunt toepassen

Als je een webshop runt op een standaardplatform zoals Shopify of WooCommerce. Je zou kunnen overwegen om de automatische updates van je platform en plugins altijd direct uit te voeren. Mythos heeft duizenden kwetsbaarheden gevonden in software die al jaren wordt getest. Dat betekent dat ook jouw webshopsoftware gaten kan bevatten die nog niet bekend zijn. Door updates niet uit te stellen, verklein je de kans dat een geautomatiseerde aanval gebruikmaakt van een bekende kwetsbaarheid. Een optie is om een melding in te stellen voor beveiligingsupdates van je platform, zodat je ze binnen 24 uur installeert.

Als je een team aanstuurt dat werkt met clouddiensten zoals Microsoft 365 of Google Workspace. Overweeg om tweefactorauthenticatie verplicht te stellen voor alle medewerkers. Mythos kan zelfstandig programma’s schrijven om in te breken, maar een extra beveiligingslaag maakt het moeilijker om toegang te krijgen tot accounts. Je zou ook kunnen kijken naar een eenvoudige monitoringstool die ongebruikelijke inlogpogingen signaleert. Dit is relatief goedkoop en kan een eerste barrière vormen tegen geautomatiseerde aanvallen.

Als je in de zorg of een andere sector werkt met gevoelige klantgegevens. Het is verstandig om een gesprek aan te gaan met je IT-leverancier over hoe zij omgaan met kwetsbaarheden in hun software. Vraag of zij een proces hebben voor het melden en dichten van gaten, en of ze gebruikmaken van AI-tools om zelf proactief te testen. Mythos laat zien dat zelfs grote partijen zoals banken en techbedrijven nu voorrang krijgen bij het dichten van gaten. Als kleinere organisatie kun je niet wachten tot een kwetsbaarheid openbaar wordt; je moet erop vertrouwen dat je leverancier voorloopt op de dreiging.

Als je zelf software ontwikkelt of een maatwerkapplicatie gebruikt. Een mogelijkheid is om een beveiligingsscan uit te laten voeren door een gespecialiseerd bureau. Mythos heeft duizenden gaten gevonden in software die al jaren wordt getest, dus de kans is groot dat jouw code ook kwetsbaarheden bevat. Overweeg om een periodieke pentest (penetratietest) in te plannen, bijvoorbeeld één keer per jaar. Dit geeft je een beeld van waar de zwakke plekken zitten, voordat een AI-model ze voor je vindt.

Bron: Sprout