Het AI-model Mythos van Anthropic kan niet alleen softwarekwetsbaarheden opsporen, maar ook zelfstandig een programma schrijven om die te misbruiken voor een cyberaanval. Dit maakt het volgens de maker een ‘potentiële cyber-kernbom’ als het in verkeerde handen valt. Voor MKB’ers betekent dit dat de dreiging van geautomatiseerde, AI-gestuurde aanvallen op bedrijfssoftware concreet en urgent wordt.

Wat er aan de hand is

Anthropic, het bedrijf achter het AI-model Claude, heeft een nieuw model ontwikkeld met de naam Claude Mythos Preview. Het model is volgens het bedrijf simpelweg te krachtig om zomaar op de markt te brengen. Mythos heeft duizenden nog onbekende kwetsbaarheden gevonden in besturingssystemen, webbrowsers en software die al decennia wordt getest. Het kan die gaten niet alleen vinden, maar ook direct een programma schrijven om ze te misbruiken. Anthropic beperkt de toegang voorlopig tot een selecte groep, waaronder grote techbedrijven als Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Deze partijen kunnen het model inzetten om gaten in hun eigen systemen te vinden en te dichten. Pas als die gaten voldoende zijn gedicht, overweegt Anthropic Mythos vrij te geven. Het nieuws zorgde tijdens bijeenkomsten van het IMF en de Wereldbank voor onrust, vooral in de bankensector, waar IT-beveiliging cruciaal is.

Wat dit betekent

De komst van Mythos laat zien dat AI-gestuurde cyberaanvallen niet langer een theoretisch risico zijn, maar een concrete dreiging. Waar hackers nu nog handmatig kwetsbaarheden moeten zoeken en misbruiken, kunnen ze dit straks automatiseren op grote schaal. Dit raakt niet alleen banken en energiebedrijven, maar ook MKB’ers die afhankelijk zijn van standaard bedrijfssoftware zoals boekhoudpakketten, CRM-systemen, webshops of clouddiensten. Veel van die software draait op besturingssystemen en browsers waarin Mythos al duizenden gaten heeft gevonden. De kans dat een klein bedrijf direct doelwit is van een geavanceerde AI-aanval is klein, maar de indirecte risico’s zijn groot: als leveranciers van jouw software worden getroffen, kunnen jouw systemen ook plat komen te liggen. Bovendien kunnen hackers Mythos-achtige technieken gebruiken om in te breken via kwetsbaarheden in populaire plug-ins of thema’s die veel MKB’ers gebruiken.

Hoe je dit kunt toepassen

Als je een webshop runt op een platform zoals Shopify of WooCommerce: overweeg om regelmatig te controleren of al je plug-ins, thema’s en de kernsoftware up-to-date zijn. Mythos kan kwetsbaarheden vinden in code die al jaren wordt gebruikt. Een eenmalige update is niet genoeg. Je zou kunnen overwegen om een geautomatiseerde beveiligingsscan in te stellen die je wekelijks waarschuwt voor verouderde componenten. Ook is het verstandig om twee-factor-authenticatie in te schakelen voor je beheeromgeving, zodat een enkele gestolen inlogcode niet meteen toegang geeft.

Als je een team aanstuurt dat werkt met clouddiensten zoals Google Workspace of Microsoft 365: een mogelijkheid is om de beveiligingsinstellingen van je cloudomgeving te controleren op ongebruikelijke toegangsrechten. Mythos kan namelijk misbruik maken van configuratiefouten die al jaren bestaan. Overweeg om een eenvoudige audit uit te voeren: welke medewerkers hebben admin-rechten? Zijn er oude accounts die nog actief zijn? Door deze rechten te minimaliseren, verklein je de kans dat een geautomatiseerde aanval via een klein gaatje binnenkomt.

Als je in de zorg werkt en gebruikmaakt van elektronische patiëntendossiers of planningssoftware: het is verstandig om contact op te nemen met je softwareleverancier en te vragen of zij op de hoogte zijn van de Mythos-ontwikkeling en of ze maatregelen nemen. Veel zorgsoftware draait op verouderde systemen die nog niet zijn geüpdatet. Je zou kunnen voorstellen om een aparte, beveiligde verbinding te gebruiken voor toegang tot kritieke systemen, zoals een VPN, zodat niet iedereen op het netwerk zomaar bij de data kan.

Als je een klein administratiekantoor runt en werkt met online boekhoudpakketten: een optie is om te controleren of je softwareleverancier een beveiligingscertificaat heeft, zoals ISO 27001. Mythos kan kwetsbaarheden vinden in de onderliggende infrastructuur van deze diensten. Overweeg om een back-up te maken van je belangrijkste gegevens op een locatie die niet direct via internet bereikbaar is, bijvoorbeeld een externe harde schijf die je alleen aansluit voor de back-up. Dit beschermt je tegen ransomware die via een onbekende kwetsbaarheid binnenkomt.

Bron: Sprout (https://mtsprout.nl/tech-innovatie/anthropic-mythos-ai-hackers)