Anthropic, het bedrijf achter AI-model Claude, heeft een nieuw taalmodel ontwikkeld dat zelfstandig kwetsbaarheden in software kan vinden én misbruiken. Het model, Claude Mythos Preview, is zo krachtig dat de maker het voorlopig niet vrijgeeft uit angst voor misbruik. Voor ondernemers betekent dit dat de dreiging van geautomatiseerde cyberaanvallen dichterbij komt dan ooit.

Wat er aan de hand is

Anthropic heeft Mythos ontwikkeld, een AI-model dat niet alleen softwaregaten opspoort, maar ook direct een programma kan schrijven om die gaten te misbruiken voor een aanval. Volgens het bedrijf zelf is Mythos een ‘potentiële cyberkernbom’ als het in verkeerde handen valt. Het model heeft duizenden nog onbekende kwetsbaarheden gevonden in besturingssystemen, webbrowsers en andere software die al jarenlang door menselijke beveiligers wordt getest. Anthropic beperkt de toegang voorlopig tot een selecte groep, waaronder grote techbedrijven als Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Pas als de gevonden gaten zijn gedicht, overweegt het bedrijf Mythos breder beschikbaar te maken. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos volgens de Financial Times het gesprek van de dag, waarbij zowel IMF-plaatsvervangend hoofd Dan Katz als ECB-president Christine Lagarde waarschuwden voor de cyberveiligheidsrisico’s.

Wat dit betekent

Voor MKB-ondernemers is de boodschap helder: de lat voor cyberbeveiliging wordt in hoog tempo opgeschoven. Waar hackers nu nog handmatig kwetsbaarheden moeten zoeken en misbruiken, kunnen ze dat straks volledig automatiseren met AI. Dat betekent dat aanvallen niet alleen vaker voorkomen, maar ook sneller en gerichter worden. Banken en grote techbedrijven hebben al toegang tot Mythos om hun systemen te testen, maar kleinere bedrijven hebben die luxe niet. Zij zijn afhankelijk van dezelfde software, dezelfde besturingssystemen en dezelfde clouddiensten als de grote jongens. Als Mythos een gat vindt in een veelgebruikt contentmanagementsysteem, betaalplatform of boekhoudpakket, dan zijn alle gebruikers daarvan kwetsbaar, ongeacht hun eigen beveiligingsinspanningen. De dreiging is niet langer hypothetisch: de tools bestaan, en de vraag is niet óf ze worden ingezet, maar wanneer.

Hoe je dit kunt toepassen

Als je een webshop runt met een betaalmodule van een externe partij, overweeg dan om contact op te nemen met je leverancier en te vragen of zij hun software hebben laten testen met geavanceerde AI-tools. Vraag naar hun beleid rond kwetsbaarheden en hoe snel zij patches uitrollen. Je zou kunnen afspreken dat je binnen 24 uur op de hoogte wordt gesteld van kritieke updates.

Als je een team aanstuurt dat werkt met klantgegevens, is het een goed idee om een eenvoudige procedure in te voeren voor het melden van verdachte activiteiten. Je zou kunnen overwegen om een keer per maand een korte sessie te houden waarin je team leert hoe ze phishing of ongebruikelijk systeemgedrag herkennen. Een mogelijke aanpak is om een interne checklist te maken met signalen die direct aan jou worden gemeld.

Als je in de zorg werkt of persoonsgegevens verwerkt, is het verstandig om nu al te inventariseren welke software je gebruikt voor patiëntendossiers, facturatie of communicatie. Een optie is om een lijst te maken van alle leveranciers en hun beveiligingscertificeringen. Je zou kunnen overwegen om een externe partij een eenmalige kwetsbaarheidsscan te laten uitvoeren, zodat je weet waar de zwakke plekken zitten voordat een geautomatiseerde hacker ze vindt.

Als je werkt met een standaard kantoorpakket of clouddienst, kun je controleren of automatische updates zijn ingeschakeld. Een eenvoudige stap is om in je instellingen te kijken of je software zichzelf bijwerkt zodra een patch beschikbaar is. Overweeg om een wekelijkse herinnering in te stellen om te controleren of er geen updates zijn blijven liggen.

Als je een klein team hebt zonder IT-afdeling, is het een idee om een abonnement te nemen op een beveiligingsdienst die kwetsbaarheden in jouw systemen scant. Er zijn diensten die specifiek voor het MKB zijn ontwikkeld en die je waarschuwen bij nieuwe risico’s. Je zou kunnen beginnen met een gratis proefperiode om te zien of het past bij jouw manier van werken.

Bron: Sprout (https://mtsprout.nl/tech-innovatie/anthropic-mythos-ai-hackers)