Het antwoord is dat Anthropic een AI-model heeft ontwikkeld dat zelfstandig kwetsbaarheden in software kan vinden én misbruiken. Dit model, Mythos genaamd, maakt geautomatiseerde cyberaanvallen op bijvoorbeeld banken en energiebedrijven een stuk eenvoudiger voor criminelen. Voor ondernemers betekent dit dat de digitale beveiliging van hun bedrijf, en met name hun zakelijke bankrekening, onder een nieuw soort dreiging komt te staan.
Wat er aan de hand is
AI-bedrijf Anthropic, bekend van de chatbot Claude, heeft een nieuw taalmodel ontwikkeld met de naam Claude Mythos Preview. Volgens het bedrijf zelf is het model simpelweg te krachtig om zomaar vrij te geven. Mythos kan niet alleen softwarekwetsbaarheden opsporen, maar ook zelfstandig een programma schrijven om die kwetsbaarheden te misbruiken voor een cyberaanval. Anthropic noemt het model een ‘potentiële cyber-kernbom’ als het in verkeerde handen valt. Het model heeft duizenden nog onbekende gaten gevonden in besturingssystemen, webbrowsers en andere software die al jarenlang door beveiligingsexperts wordt getest. Anthropic beperkt de toegang voorlopig tot een selecte groep, waaronder grote techbedrijven als Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Pas als de gevonden gaten zijn gedicht, wil het bedrijf Mythos vrijgeven aan het grote publiek. Het nieuws zorgt voor onrust in de bankensector; tijdens bijeenkomsten van het IMF en de Wereldbank was het een dominant onderwerp, zo meldt de Financial Times. Zowel het IMF als ECB-president Christine Lagarde hebben gewaarschuwd voor de impact op cyberveiligheid.
Wat dit betekent
De kern van de dreiging is schaalbaarheid. Waar een hacker voorheen handmatig op zoek moest naar een zwakke plek en vervolgens zelf een aanvalsprogramma moest schrijven, kan Mythos dat in één geautomatiseerde stap doen. Dit verlaagt de drempel voor grootschalige, gerichte aanvallen. Voor het MKB is de impact indirect maar reëel. Banken en betalingsverwerkers zijn afhankelijk van complexe IT-systemen. Als die systemen kwetsbaarheden bevatten die nog niet zijn gedicht, kunnen aanvallers via een geautomatiseerde AI-aanval proberen in te breken. Dit kan leiden tot ongeautoriseerde transacties, datalekken of het platleggen van online bankieren. Omdat Mythos in handen is van een selecte groep ‘goede’ partijen, is het risico op een directe aanval met dit specifieke model op dit moment beperkt. Het signaal is echter breder: de race tussen AI-aanval en AI-verdediging is nu echt begonnen. Voor ondernemers betekent dit dat standaard beveiligingsmaatregelen mogelijk niet meer voldoende zijn.
Hoe je dit kunt toepassen
Als je een webshop runt en gebruikmaakt van een online betaalprovider. Overweeg om na te vragen of je betalingspartner gebruikmaakt van geautomatiseerde kwetsbaarheidsscans en of zij hun systemen laten testen door externe beveiligingspartijen. Je zou kunnen vragen of zij een zogeheten ‘bug bounty’-programma hebben, waarbij ethische hackers worden beloond voor het vinden van gaten. Dit geeft een indicatie van hoe serieus zij beveiliging nemen.
Als je een team aanstuurt dat werkt met bedrijfsgegevens en online bankieren. Een mogelijke stap is om het gebruik van tweefactorauthenticatie (2FA) verplicht te stellen voor iedereen die toegang heeft tot de zakelijke rekening of financiële systemen. Overweeg om te kiezen voor een authenticatie-app in plaats van sms, omdat sms-berichten kwetsbaarder zijn voor onderschepping. Dit is een eenvoudige maatregel die een extra laag toevoegt, zelfs als een wachtwoord wordt gestolen.
Als je als ondernemer werkt met gevoelige klantdata of intellectueel eigendom. Het kan zinvol zijn om een periodieke security-audit in te plannen, bijvoorbeeld eens per kwartaal. Je zou kunnen overwegen om een extern bureau in te schakelen dat een penetratietest uitvoert: een gesimuleerde aanval op je systemen. Dit geeft inzicht in zwakke plekken die een AI-model zoals Mythos in theorie zou kunnen misbruiken. De investering is relatief klein vergeleken met de kosten van een datalek.
Als je in de zorg of een andere sector met strenge regels werkt. Overweeg om contact op te nemen met je IT-leverancier en te vragen of zij op de hoogte zijn van de Mythos-ontwikkeling en of zij maatregelen hebben genomen. Je zou kunnen vragen of hun software wordt getest op de nieuwste AI-gebaseerde aanvalstechnieken. Dit is geen technische stap, maar een manier om de urgentie bij je leverancier te peilen.
Als je een klein bedrijf runt zonder eigen IT-afdeling. Een praktische eerste stap is het controleren van de update-instellingen van alle software die je gebruikt, van je besturingssysteem tot je boekhoudpakket. Zet automatische updates aan waar mogelijk. Mythos heeft duizenden onbekende gaten gevonden in bestaande software; fabrikanten zullen patches uitbrengen zodra die gaten zijn gemeld. Door up-to-date te blijven, verklein je de kans dat een bekende kwetsbaarheid bij jou wordt misbruikt.
Bron: Sprout (https://mtsprout.nl/tech-innovatie/anthropic-mythos-ai-hackers)