Anthropic heeft een nieuw AI-model ontwikkeld dat niet alleen softwarekwetsbaarheden kan opsporen, maar ook zelfstandig een programma kan schrijven om die gaten te misbruiken voor een cyberaanval. Het model, Claude Mythos Preview, wordt door de maker zelf een ‘potentiële cyber-kernbom’ genoemd en is voorlopig alleen beschikbaar voor een selecte groep gebruikers, waaronder banken en grote techbedrijven.
Wat er aan de hand is
Anthropic, het bedrijf achter het AI-model Claude, heeft een nieuw taalmodel ontwikkeld dat Claude Mythos Preview heet. Volgens het bedrijf is het model uitzonderlijk goed in het vinden van kwetsbaarheden in software – zelfs in systemen die al decennia worden getest door hackers en beveiligers. Mythos heeft duizenden voorheen onbekende gaten gevonden in besturingssystemen, webbrowsers en andere veelgebruikte software. Het model kan ook zelfstandig code schrijven om die gaten te misbruiken. Anthropic waarschuwt dat het model in verkeerde handen een ‘cyber-kernbom’ kan zijn. Daarom is de toegang voorlopig beperkt tot een selecte groep, waaronder Amazon, Google, Microsoft, beveiligingsbedrijven en bank JPMorganChase. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos het gesprek van de dag, meldt de Financial Times. IMF-ondervoorzitter Dan Katz zei dat cyberveiligheid ‘absoluut essentieel’ wordt op de internationale agenda. ECB-president Christine Lagarde noemde de ontwikkeling een voorbeeld van een verantwoordelijk bedrijf dat zich realiseert hoe gevaarlijk zijn eigen technologie kan zijn.
Wat dit betekent
Voor ondernemers betekent dit dat de dreiging van geautomatiseerde cyberaanvallen in een stroomversnelling raakt. Waar hackers voorheen handmatig op zoek moesten naar zwakke plekken, kunnen ze straks met AI op grote schaal kwetsbaarheden vinden en misbruiken. Dit raakt niet alleen banken, maar ook de systemen van MKB-bedrijven die afhankelijk zijn van dezelfde software – denk aan besturingssystemen, betaalplatforms, boekhoudsoftware en klantportalen. De traditionele manier van beveiligen, waarbij je wacht tot een kwetsbaarheid bekend wordt en dan een patch installeert, is niet langer toereikend. De race is nu AI tegen AI: dezelfde technologie die aanvallers gebruiken, moet ook door verdedigers worden ingezet.
Hoe je dit kunt toepassen
Als je een webshop runt met een eigen betaalomgeving of klantportaal, overweeg om een geautomatiseerde kwetsbaarheidsscanner in te zetten die continu je software controleert op bekende en onbekende gaten. Je zou kunnen beginnen met een tool die je huidige e-commerceplatform scant, zoals een security plugin voor je CMS of een externe dienst die wekelijks rapporten stuurt. Het doel is om zwakke plekken te vinden voordat een kwaadwillende AI dat doet.
Als je een team aanstuurt dat werkt met clouddiensten of SaaS-tools, kun je een eenvoudige security-audit inplannen voor de komende week. Vraag je IT-beheerder of externe partij om een lijst van alle software die jullie gebruiken, en check of er updates beschikbaar zijn voor kwetsbaarheden die de afgelopen maanden zijn gemeld. Overweeg om een ‘responsible disclosure’-afspraak te maken met een ethisch hacker of beveiligingsbedrijf dat jullie systemen mag testen.
Als je in de zorg, financiële dienstverlening of een andere gereguleerde sector werkt, is het verstandig om nu al contact op te nemen met je securityleverancier over AI-gedreven pentesten. Vraag of zij tools gebruiken die vergelijkbaar zijn met Mythos om jullie omgeving te testen. Een optie is om een pilot te starten met een geautomatiseerde kwetsbaarheidsscanner die specifiek is getraind op jullie type software.
Als je geen eigen IT-afdeling hebt, overweeg om een eenmalige securityscan uit te laten voeren door een gespecialiseerd bureau. Veel MKB-scan-diensten bieden tegen een vast tarief een rapport met de belangrijkste gaten in je netwerk, website en cloudomgeving. Je zou kunnen beginnen met een gratis of goedkope online scan van je website, bijvoorbeeld via tools van beveiligingsorganisaties zoals het Digital Trust Center.
Bron: Sprout