Het antwoord op de vraag of je als MKB’er iets kunt doen tegen de nieuwe AI-hackdreiging is: ja, je kunt nu al zelf actief je kwetsbaarheden testen met eenvoudige AI-tools, voordat kwaadwillenden dat doen. Het nieuws over Anthropic’s Mythos laat zien dat AI niet alleen helpt bij het vinden van gaten in software, maar ook zelfstandig aanvalscode kan schrijven. Dit klinkt bedreigend, maar het betekent ook dat jij dezelfde technologie kunt inzetten om je eigen bedrijf te beschermen.

Wat er aan de hand is

Anthropic, het bedrijf achter het AI-model Claude, heeft een nieuw model ontwikkeld met de naam Claude Mythos Preview. Volgens het bedrijf zelf is dit model te krachtig om zomaar vrij te geven. Mythos kan niet alleen duizenden onbekende kwetsbaarheden opsporen in besturingssystemen, browsers en andere software, maar ook zelfstandig een programma schrijven om die gaten te misbruiken. Anthropic noemt het een ‘potentiële cyber-kernbom’ als het in verkeerde handen valt. Daarom beperkt het bedrijf de toegang voorlopig tot een selecte groep, waaronder grote techbedrijven als Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos het gesprek van de dag, en zowel IMF-ambtenaar Dan Katz als ECB-president Christine Lagarde waarschuwden voor de enorme cyberveiligheidsrisico’s.

Wat dit betekent

Voor jou als MKB’er betekent dit dat de dreiging van geautomatiseerde cyberaanvallen dichterbij komt dan ooit. Waar hackers vroeger handmatig op zoek moesten naar zwakke plekken, kunnen ze straks met AI in een paar minuten duizenden gaten vinden en direct misbruiken. De bankenwereld is in paniek, maar juist kleinere bedrijven zijn vaak kwetsbaarder omdat ze minder budget hebben voor beveiliging. Het goede nieuws is dat dezelfde AI-technologie ook voor jou beschikbaar is om je eigen systemen te testen. Je hoeft geen miljoenen uit te geven aan beveiligingsexperts; met eenvoudige AI-tools kun je zelf een voorproefje nemen van wat een hacker zou zien.

Hoe je dit kunt toepassen

Als je een webshop runt op een platform als Shopify of WooCommerce, overweeg om een AI-tool te gebruiken die je site scant op bekende kwetsbaarheden. Je zou bijvoorbeeld een gratis of laagdrempelige tool als OWASP ZAP kunnen inzetten, die automatisch veelvoorkomende gaten opspoort zoals zwakke wachtwoorden of verouderde plug-ins. Een mogelijkheid is om dit maandelijks te doen, net zoals je je voorraad controleert. Het kost een uurtje werk en geeft je een concreet beeld van waar je moet ingrijpen.

Als je een team aanstuurt en medewerkers toegang geven tot bedrijfssystemen, kun je AI gebruiken om phishing-simulaties te draaien. Er zijn eenvoudige AI-tools die nep-phishingmails genereren en bijhouden wie erop klikt. Je zou kunnen starten met een gratis proefversie van een tool als KnowBe4 of PhishER. Het idee is niet om mensen te betrappen, maar om te ontdekken waar de zwakke plekken in jullie menselijke beveiliging zitten. Daarna kun je gerichte training geven.

Als je zelf software ontwikkelt of maatwerkapplicaties gebruikt, overweeg om een AI-code-reviewer in te zetten. Tools zoals GitHub Copilot of Snyk kunnen tijdens het programmeren automatisch kwetsbaarheden signaleren. Een optie is om een van deze tools te integreren in je ontwikkelomgeving, zodat je direct feedback krijgt op veiligheidsrisico’s. Dit voorkomt dat je pas achteraf ontdekt dat er een gat in je code zit.

Als je geen technische achtergrond hebt, begin dan met een eenvoudige checklist. Je zou een AI-chatbot zoals Claude of ChatGPT kunnen vragen: ‘Geef me een lijst van de tien meest voorkomende kwetsbaarheden in een klein bedrijf en hoe ik ze kan testen zonder dat ik programmeur ben.’ De AI geeft je dan stappen zoals het controleren van wachtwoordbeleid, het updaten van software en het inschakelen van tweefactorauthenticatie. Je kunt deze lijst in een ochtend afwerken.

Als je in de zorg of een andere gereguleerde sector werkt, is het extra belangrijk om proactief te testen. Overweeg om een eenmalige externe pentest uit te laten voeren door een klein beveiligingsbureau dat AI-tools gebruikt. De kosten vallen vaak mee voor een basisscan, en je krijgt een rapport met prioriteiten. Je zou dit kunnen combineren met een interne AI-scan van je netwerk, bijvoorbeeld met Nessus of OpenVAS, om een compleet beeld te krijgen.

De praktische toepassing hangt af van jouw situatie, maar de kern is: gebruik dezelfde AI-technologie die hackers inzetten om je eigen zwakke plekken te vinden. Je hoeft geen expert te zijn om te beginnen.

Bron: Sprout