Het antwoord: AI-modellen kunnen nu zelfstandig kwetsbaarheden in software opsporen én misbruiken. Voor mkb-bedrijven betekent dit dat cyberaanvallen professioneler, sneller en moeilijker te herkennen worden. De verdediging moet daarom ook slimmer: met AI-gestuurde beveiligingstools die continu monitoren en reageren.
Wat er aan de hand is
AI-bedrijf Anthropic, bekend van het taalmodel Claude, heeft een nieuw model ontwikkeld met de naam Claude Mythos Preview. Volgens het bedrijf zelf is dit model uitzonderlijk goed in het vinden van gaten in software, zogeheten kwetsbaarheden. Het kan niet alleen die gaten opsporen, maar ook zelfstandig een programma schrijven om ze te misbruiken voor een cyberaanval. Anthropic noemt Mythos een ‘potentiële cyber-kernbom’ als het in verkeerde handen valt. Het model heeft duizenden nog onbekende kwetsbaarheden gevonden, zelfs in software die al decennia wordt getest door beveiligers. Voorlopig is de toegang beperkt tot een selecte groep gebruikers, waaronder grote techbedrijven als Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Pas als alle gevonden gaten zijn gedicht, wil Anthropic het model vrijgeven. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos het gesprek van de dag, zo meldt de Financial Times. Plaatsvervangend hoofd van het IMF Dan Katz noemde de ontwikkeling ‘absoluut essentieel’ voor de internationale agenda.
Wat dit betekent
Voor mkb-bedrijven is de boodschap helder: de dreiging wordt professioneler. Waar hackers vroeger handmatig op zoek gingen naar zwakke plekken, kunnen ze nu AI inzetten om grootschalig en geautomatiseerd kwetsbaarheden te vinden. Dit verhoogt de kans op aanvallen op kleinere bedrijven, die vaak minder beveiligingsbudget hebben dan banken of energiebedrijven. Bovendien worden aanvallen moeilijker te onderscheppen, omdat AI-aanvallen zich snel kunnen aanpassen aan verdedigingsmaatregelen. De race tussen aanval en verdediging wordt een race van AI tegen AI. Voor ondernemers betekent dit dat traditionele beveiliging, zoals een eenmalige firewall of een standaard antivirusprogramma, niet meer voldoende is. De verdediging moet continu worden bijgewerkt en bijgestuurd, bij voorkeur met AI die zelfstandig bedreigingen herkent en blokkeert.
Hoe je dit kunt toepassen
Als je een webshop runt met klantgegevens en betaalgegevens, overweeg dan om een AI-gestuurde beveiligingsdienst te implementeren die continu je site scant op afwijkingen. Veel cloudplatforms zoals Cloudflare bieden AI-modules die verdachte patronen in webverkeer herkennen en automatisch blokkeren. Je zou kunnen beginnen met een gratis of laagdrempelige scan van je website op bekende kwetsbaarheden, bijvoorbeeld via tools als Sucuri of Qualys. Dit geeft je een beeld van de grootste risico’s zonder dat je direct een groot budget nodig hebt.
Als je een team aanstuurt dat werkt met bedrijfssoftware of clouddiensten, is het verstandig om een beleid te maken voor het updaten van software. Mythos laat zien dat zelfs decennia-oude software gaten kan bevatten. Zorg dat alle systemen, van je CRM tot je boekhoudpakket, altijd de laatste beveiligingsupdates hebben. Je zou een wekelijkse of maandelijkse update-check kunnen inplannen, en medewerkers kunnen trainen in het herkennen van phishing-pogingen die vaak de eerste stap zijn naar een grotere aanval.
Als je in de zorg of een andere sector met gevoelige data werkt, is het verstandig om een gespecialiseerd beveiligingsbedrijf in te schakelen voor een penetratietest. Dit is een gecontroleerde aanval op je systemen om zwakke plekken te vinden, vergelijkbaar met wat Mythos automatisch kan doen. Hoewel dit geld kost, geeft het je een concreet beeld van waar je kwetsbaar bent. Je kunt daarna prioriteit geven aan het dichten van de grootste gaten. Vraag bij je IT-leverancier of zij dergelijke tests aanbieden of kunnen aanbevelen.
Als je een klein bedrijf bent zonder IT-afdeling, overweeg dan om een managed security service provider (MSSP) in te huren. Dit zijn bedrijven die tegen een vast maandbedrag je netwerk bewaken, updates beheren en verdachte activiteiten signaleren. Veel MSSP’s gebruiken zelf AI om bedreigingen te herkennen, waardoor je profiteert van dezelfde technologie die grote bedrijven inzetten. Je kunt beginnen met een eenvoudig pakket dat alleen de essentiële onderdelen dekt, zoals e-mailbeveiliging en netwerkmonitoring.
Bron: Sprout (https://mtsprout.nl/tech-innovatie/anthropic-mythos-ai-hackers)