Anthropic, het bedrijf achter AI-assistent Claude, heeft een nieuw taalmodel ontwikkeld dat zelfstandig kwetsbaarheden in software kan opsporen én misbruiken. Het model, Claude Mythos Preview, is volgens de maker zo krachtig dat het voorlopig niet breed wordt vrijgegeven uit angst voor misbruik. Voor ondernemers betekent dit dat cyberaanvallen binnenkort veel geavanceerder en grootschaliger kunnen worden, ook gericht op MKB-rekeningen.

Wat er aan de hand is

Anthropic heeft Mythos ontwikkeld, een AI-model dat niet alleen programmeerfouten in software vindt, maar ook zelf een programma kan schrijven om die fouten te misbruiken voor een aanval. Het model ontdekte duizenden nog onbekende kwetsbaarheden in besturingssystemen, webbrowsers en andere veelgebruikte software. Zelfs in programma’s die al jarenlang door hackers en beveiligers worden getest. Anthropic noemt Mythos een ‘potentiële cyber-kernbom’ en beperkt de toegang voorlopig tot een selecte groep, waaronder grote techbedrijven als Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Het IMF en de ECB hebben hun zorgen geuit over de impact op cyberveiligheid, meldt de Financial Times.

Wat dit betekent

De komst van Mythos versnelt een ontwikkeling die al gaande is: cyberaanvallen worden steeds meer een race tussen AI-systemen. Waar hackers nu nog handmatig kwetsbaarheden zoeken en misbruiken, kunnen ze dat straks volledig automatiseren. Voor het MKB is dat een directe bedreiging. Banken en betalingsverwerkers zijn weliswaar groot en hebben beveiligingsteams, maar de keten is zo sterk als de zwakste schakel. MKB-rekeningen zijn vaak minder goed beveiligd dan die van grote corporates. Mythos kan in theorie ook de systemen van kleinere banken, betaaldienstverleners of boekhoudsoftware aanvallen. De kans dat een MKB-ondernemer doelwit wordt van een geautomatiseerde, AI-gestuurde hack neemt hierdoor toe.

Hoe je dit kunt toepassen

Als je een webshop runt en gebruikmaakt van een betaalprovider of boekhoudpakket in de cloud. Overweeg om te controleren of jouw leveranciers een actief beveiligingsbeleid voeren, zoals regelmatige penetratietests en een responsible disclosure-procedure. Vraag of zij al gebruikmaken van AI-tools om kwetsbaarheden op te sporen. Je kunt ook zelf tweefactorauthenticatie verplicht stellen voor alle medewerkers die toegang hebben tot financiële systemen.

Als je een team aanstuurt en medewerkers toegang geven tot bedrijfsrekeningen of betaalomgevingen. Een mogelijke aanpak is om de rechten van medewerkers te beperken tot wat ze echt nodig hebben. Niet iedereen heeft bijvoorbeeld machtiging nodig om betalingen goed te keuren. Overweeg om een aparte ‘beheerderrol’ in te stellen voor het wijzigen van betaalgegevens, zodat een gehackt account niet direct geld kan laten overmaken.

Als je in de zorg of een andere sector met gevoelige data werkt. Denk na over het scheiden van netwerken: zet systemen met klantgegevens of medische dossiers in een aparte omgeving, niet op hetzelfde netwerk als de algemene bedrijfscomputers. Je zou kunnen overwegen om een cybersecurity-checklist te laten opstellen door een extern bureau, specifiek gericht op AI-gestuurde dreigingen.

Als je een klein kantoor runt zonder IT-afdeling. Een praktische stap is om te inventariseren welke software je gebruikt en of die nog updates ontvangt. Verouderde programma’s zijn een geliefd doelwit voor geautomatiseerde aanvallen. Stel in dat updates automatisch worden geïnstalleerd, of plan een vast moment per maand om handmatig te updaten.

Bron: Sprout