Het antwoord op de vraag hoe je je bedrijf beveiligt tegen AI-gedreven cyberaanvallen is: zet zelf AI-gebaseerde verdediging in en train je medewerkers op nieuwe, AI-gestuurde phishing. Het tijdperk waarin hackers handmatig kwetsbaarheden zochten is voorbij; AI kan nu zelfstandig gaten vinden en misbruiken. Dit vraagt om een proactieve, technische én menselijke aanpak.
Wat er aan de hand is
AI-bedrijf Anthropic, bekend van het taalmodel Claude, heeft een nieuw model ontwikkeld genaamd Claude Mythos Preview. Volgens het bedrijf is dit model zo krachtig dat het voorlopig niet breed wordt uitgebracht. Mythos kan niet alleen softwarekwetsbaarheden opsporen, maar ook zelfstandig een programma schrijven om die kwetsbaarheden te misbruiken voor een cyberaanval. Anthropic noemt het model een ‘potentiële cyber-kernbom’ als het in verkeerde handen valt. Het model heeft al duizenden nog onbekende gaten gevonden in besturingssystemen, browsers en andere software die al decennia wordt getest. De toegang is voorlopig beperkt tot een selecte groep, waaronder grote techbedrijven en banken als JPMorganChase. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos een dominant onderwerp, waarbij IMF-plaatsvervangend hoofd Dan Katz zei dat cyberveiligheid ‘de komende maanden absoluut essentieel wordt op de internationale agenda’. ECB-president Christine Lagarde noemde de ontwikkeling een voorbeeld van een verantwoordelijk bedrijf dat zich bewust wordt van de risico’s.
Wat dit betekent
Voor het MKB betekent deze ontwikkeling dat de dreiging van cyberaanvallen niet alleen groter wordt, maar ook van aard verandert. Waar hackers voorheen tijd en expertise nodig hadden om kwetsbaarheden te vinden en te exploiteren, kunnen AI-modellen dit nu geautomatiseerd en op schaal doen. Dit verlaagt de drempel voor aanvallen aanzienlijk. Banken en grote techbedrijven hebben al toegang tot verdedigings-AI, maar kleinere bedrijven lopen het risico achter te blijven. De race is nu AI tegen AI: aanvallers gebruiken AI om binnen te dringen, verdedigers gebruiken AI om gaten te vinden en te dichten. Voor een MKB’er betekent dit dat traditionele beveiliging zoals een firewall en antivirus niet meer voldoende is. Je moet nadenken over AI-gedreven verdediging, en vooral over de menselijke factor: medewerkers trainen op nieuwe, AI-gestuurde phishing-aanvallen die veel overtuigender zijn dan voorheen.
Hoe je dit kunt toepassen
Als je een webshop runt met klantgegevens en betaalgegevens, overweeg dan om een AI-gebaseerde beveiligingsdienst te gebruiken die continu je systemen scant op onbekende kwetsbaarheden. Veel cloudplatforms bieden inmiddels ingebouwde AI-dreigingsdetectie. Je zou kunnen beginnen met een gratis scan van je website via tools als die van de Nederlandse Digital Trust Center, om te zien waar de zwakke plekken zitten. Vraag ook je hostingpartij of zij AI-gedreven monitoring aanbieden.
Als je een team aanstuurt dat werkt met vertrouwelijke klantdata, is het trainen van medewerkers op AI-gestuurde phishing de belangrijkste stap. Hackers kunnen met AI nu zeer realistische e-mails maken die lijken op berichten van je bank, je leverancier of zelfs van jou als directeur. Overweeg om een phishing-simulatietool in te zetten die gebruikmaakt van AI om realistische testberichten te genereren. Laat medewerkers oefenen met het herkennen van deze berichten, en bespreek de resultaten in een teamoverleg.
Als je in de zorg werkt of andere gevoelige data verwerkt, is het verstandig om je IT-leverancier te vragen of zij al gebruikmaken van AI voor het vinden van kwetsbaarheden in hun software. Vraag of ze een ‘responsible disclosure’-beleid hebben en of ze samenwerken met beveiligingsonderzoekers. Je zou ook kunnen overwegen om een klein budget vrij te maken voor een externe ethische hacker die je systemen test, een zogenaamde penetration test. Dit is niet meer alleen voor grote bedrijven; er zijn diensten die dit betaalbaar aanbieden voor het MKB.
Als je een eenmanszaak bent zonder IT-afdeling, begin dan met de basis: zorg dat al je software en apparaten altijd up-to-date zijn. AI-modellen zoals Mythos vinden gaten in oude software, dus elke vertraging in updates is een risico. Gebruik een wachtwoordmanager en zet tweefactorauthenticatie aan op al je zakelijke accounts. Overweeg om een eenvoudige AI-chatbot te trainen op het herkennen van verdachte verzoeken, bijvoorbeeld door medewerkers te vragen altijd een apart kanaal te gebruiken voor het delen van wachtwoorden of betalingsgegevens.
De praktische toepassing hangt af van jouw situatie, maar de kern is: wacht niet tot je wordt aangevallen. De technologie om aan te vallen is er al, dus de verdediging moet nu worden opgebouwd.
Bron: Sprout (https://mtsprout.nl/tech-innovatie/anthropic-mythos-ai-hackers)