Anthropic, het bedrijf achter het AI-model Claude, heeft een nieuw taalmodel ontwikkeld dat zelfstandig kwetsbaarheden in software kan vinden én misbruiken. Het model, Claude Mythos Preview, is volgens de maker zo gevaarlijk dat het voorlopig alleen beschikbaar is voor een selecte groep grote techbedrijven en banken. Voor MKB-ondernemers betekent dit dat de dreiging van geautomatiseerde, AI-gestuurde hacks toeneemt, ook al richt het nieuws zich nu op grote instellingen.

Wat er aan de hand is

Anthropic heeft Mythos ontwikkeld, een AI-model dat niet alleen softwarefouten kan opsporen, maar ook zelfstandig een programma kan schrijven om die fouten te misbruiken voor een cyberaanval. Het bedrijf noemt Mythos een ‘potentiële cyber-kernbom’ en heeft de toegang beperkt tot een kleine groep gebruikers, waaronder Amazon, Google, Microsoft, beveiligingsbedrijven en JPMorganChase. Volgens Anthropic heeft Mythos duizenden nog onbekende kwetsbaarheden gevonden, zelfs in software die al decennia wordt getest. Tijdens bijeenkomsten van het IMF en de Wereldbank was Mythos een dominant onderwerp, en zowel IMF-plaatsvervangend hoofd Dan Katz als ECB-president Christine Lagarde waarschuwden voor de impact op cyberveiligheid. De Financial Times berichtte hierover.

Wat dit betekent

De komst van Mythos verandert het speelveld voor cyberveiligheid. Waar hackers voorheen handmatig op zoek moesten naar zwakke plekken, kunnen ze dit werk nu automatiseren op grote schaal. Dat maakt aanvallen op infrastructuur, gezondheidszorg en banken eenvoudiger. Voor MKB-ondernemers is de boodschap dubbel: enerzijds worden grote partijen zoals banken nu geholpen om hun systemen te versterken, anderzijds zullen hackers dezelfde AI-technieken gebruiken om kleinere, minder beveiligde bedrijven aan te vallen. Jouw bedrijfsrekening en klantdata zijn een potentieel doelwit, omdat MKB’ers vaak geen dedicated securityteams hebben. De race is nu AI tegen AI, en de kleinere spelers lopen achter.

Hoe je dit kunt toepassen

Als je een webshop runt met klantgegevens en betalingsverkeer, overweeg om nu al te investeren in basis AI-veiligheidstools. Je zou kunnen kijken naar geautomatiseerde security-scanners die zelfstandig kwetsbaarheden in je webshopsoftware opsporen. Een mogelijkheid is om een abonnement op een managed security service te nemen die AI gebruikt om verdachte activiteiten te monitoren. Dit is betaalbaarder dan een eigen team en sluit aan bij de nieuwe dreiging.

Als je een team aanstuurt en werkt met clouddiensten, is het verstandig om je medewerkers te trainen in het herkennen van phishing en ongebruikelijke verzoeken. Mythos kan namelijk ook worden ingezet om overtuigende nepberichten te genereren. Overweeg om tweefactorauthenticatie verplicht te stellen voor alle zakelijke accounts, vooral voor toegang tot financiële systemen. Dit verkleint de kans dat een AI-gestuurde aanval succes heeft.

Als je in de zorg of een andere gereguleerde sector werkt, kun je nu contact opnemen met je IT-leverancier over hun plannen om AI-veiligheidstools in te zetten. Vraag of zij al gebruikmaken van systemen die kwetsbaarheden automatisch opsporen, zoals grote partijen nu doen. Een optie is om een beveiligingsaudit te laten uitvoeren door een extern bureau dat gespecialiseerd is in AI-dreigingen. Dit geeft inzicht in waar jouw zwakke plekken liggen.

Als je een klein kantoor runt zonder IT-afdeling, begin dan met het updaten van alle software en systemen naar de nieuwste versies. Mythos vindt gaten in verouderde programma’s. Je zou kunnen overwegen om een eenvoudige firewall en antivirus met AI-mogelijkheden te installeren. Een mogelijkheid is om een checklist te maken van kritieke systemen, zoals je betaalplatform en klantendatabase, en deze wekelijks te controleren op ongebruikelijke activiteit.

De praktische toepassing hangt af van jouw situatie, maar het belangrijkste is om nu actie te ondernemen, voordat de eerste AI-gestuurde aanvallen op MKB’ers gemeengoed worden.

Bron: Sprout