Anthropic heeft een AI-model ontwikkeld dat niet alleen zelfstandig gaten in software kan vinden, maar ook direct een programma kan schrijven om die gaten te misbruiken voor een cyberaanval. Dit model, Claude Mythos Preview, wordt door de maker zelf omschreven als een ‘potentiële cyber-kernbom’. Voor MKB-ondernemers betekent dit dat de dreiging van geautomatiseerde, grootschalige hacks op betalingssystemen en bankverbindingen concreet en urgent wordt.

Wat er aan de hand is

AI-bedrijf Anthropic, bekend van het taalmodel Claude, heeft een nieuw model ontwikkeld met de naam Claude Mythos Preview. Volgens het bedrijf is het model zo krachtig dat het voorlopig alleen beschikbaar is voor een selecte groep gebruikers, waaronder grote techbedrijven als Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Mythos kan duizenden onbekende kwetsbaarheden vinden in besturingssystemen, webbrowsers en andere software die al jarenlang door conventionele methoden wordt getest. Het model kan vervolgens zelfstandig code schrijven om die kwetsbaarheden te misbruiken. Anthropic waarschuwt dat het model in verkeerde handen een gevaar vormt voor de infrastructuur van energiebedrijven, de gezondheidszorg en banken. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos volgens de Financial Times het dominante gespreksonderwerp. Plaatsvervangend hoofd van het IMF Dan Katz zei dat cyberveiligheid ‘de komende maanden absoluut essentieel’ wordt op de internationale agenda. ECB-president Christine Lagarde noemde de ontwikkeling een voorbeeld van een verantwoordelijk bedrijf dat zich realiseert hoe gevaarlijk zijn eigen uitvinding kan zijn.

Wat dit betekent

Voor MKB-ondernemers is Mythos geen ver-van-je-bed-show. Het model maakt het voor kwaadwillenden mogelijk om op grote schaal geautomatiseerde aanvallen uit te voeren op systemen die dagelijks worden gebruikt voor betalingsverkeer, facturatie en klantgegevens. Waar een hack voorheen tijd en menselijke expertise vergde, kan Mythos in theorie duizenden kwetsbaarheden tegelijk vinden en misbruiken. De bankenwereld, die afhankelijk is van jarenlang geteste software, is volgens het IMF en de ECB in paniek. Dat betekent dat ook de betaalprocessen van kleinere bedrijven, die vaak draaien op dezelfde besturingssystemen en software, kwetsbaarder worden. De dreiging is niet dat een hacker jouw bedrijf persoonlijk aanvalt, maar dat geautomatiseerde tools zoals Mythos willekeurig systemen scannen en misbruiken. De impact kan variëren van gestolen inloggegevens tot onderschepte betalingen.

Hoe je dit kunt toepassen

Als je een webshop runt met geautomatiseerde betalingen, overweeg om je betaalprovider te vragen of zij al maatregelen nemen tegen geautomatiseerde kwetsbaarheidsscans. Je zou kunnen controleren of je betalingssysteem gebruikmaakt van tokenisatie, waarbij echte betaalgegevens worden vervangen door unieke tokens. Een optie is om tijdelijk extra verificatiestappen in te bouwen bij betalingen boven een bepaald bedrag, zoals een handmatige controle of een extra bevestigingsmail.

Als je een team aanstuurt dat werkt met bedrijfssoftware en clouddiensten, is het verstandig om nu al een overzicht te maken van alle software die jullie gebruiken, inclusief besturingssystemen en webbrowsers. Overweeg om een eenvoudige kwetsbaarheidsscan uit te voeren met gratis tools zoals OpenVAS of de ingebouwde scanner van je cloudprovider. Je zou kunnen afspreken dat elke medewerker deze maand zijn of haar software updatet, ook als dat tijdelijk irritant is.

Als je in de financiële administratie werkt met directe bankkoppelingen, zoals via een API of een koppeling met je boekhoudpakket, overweeg om de machtigingen te herzien. Een mogelijkheid is om te controleren of je bank een aparte ‘alleen-lezen’ API-verbinding biedt voor het ophalen van transacties, en een aparte, handmatig geautoriseerde verbinding voor het doen van betalingen. Je zou kunnen overwegen om voorlopig geen nieuwe softwarekoppelingen met je zakelijke bankrekening te activeren totdat je bank duidelijkheid geeft over de beveiliging tegen Mythos-achtige aanvallen.

Bron: Sprout