Het antwoord. Anthropic, het bedrijf achter AI-model Claude, heeft een nieuw model ontwikkeld dat zelfstandig kwetsbaarheden in software kan vinden én misbruiken. Het model, Mythos genaamd, wordt door de maker zelf omschreven als een ‘potentiële cyber-kernbom’ en is voorlopig alleen beschikbaar voor een selecte groep, waaronder banken en techbedrijven. Voor ondernemers betekent dit dat de dreiging van geautomatiseerde, AI-gestuurde cyberaanvallen op betalingsverkeer en bedrijfsgegevens concreet en urgent wordt.

Wat er aan de hand is. Anthropic heeft een nieuw AI-model ontwikkeld met de naam Claude Mythos Preview. Volgens het bedrijf is het model uitzonderlijk goed in het opsporen van kwetsbaarheden in software, maar kan het ook zelfstandig een programma schrijven om die gaten te misbruiken voor een cyberaanval. Anthropic waarschuwt zelf dat het model in verkeerde handen een groot gevaar vormt. Daarom is de toegang voorlopig beperkt tot een selecte groep gebruikers, waaronder Amazon, Google, Microsoft, beveiligingsbedrijven en de bank JPMorganChase. Deze partijen kunnen Mythos inzetten om gaten in hun eigen systemen te vinden en te dichten. Pas als die gaten zijn gedicht, overweegt Anthropic het model vrij te geven. Het nieuws zorgde voor onrust in de bankenwereld, meldt de Financial Times. Tijdens bijeenkomsten van het IMF en de Wereldbank was Mythos een belangrijk onderwerp. Volgens Dan Katz van het IMF wordt cyberveiligheid de komende maanden ‘absoluut essentieel op de internationale agenda’. ECB-president Christine Lagarde noemde de ontwikkeling een voorbeeld van een verantwoordelijk bedrijf dat zich realiseert hoe krachtig zijn eigen technologie is.

Wat dit betekent. Voor ondernemers in het mkb is de boodschap helder: de dreiging van cyberaanvallen wordt niet alleen groter, maar ook slimmer. Waar hackers voorheen handmatig op zoek moesten naar zwakke plekken, kunnen AI-modellen zoals Mythos dat straks geautomatiseerd en op grote schaal doen. Dat raakt direct de beveiliging van bedrijfsrekeningen, betalingsverkeer en klantgegevens. Banken zijn de eerste doelwitten, maar via kwetsbaarheden in betaalplatforms, boekhoudsoftware of clouddiensten kunnen ook kleinere bedrijven worden getroffen. De urgentie neemt toe omdat Mythos in staat is gaten te vinden in software die al jaren als veilig gold. Dit betekent dat bestaande beveiligingsmaatregelen mogelijk niet meer volstaan. Voor ondernemers is het niet langer een kwestie van óf ze worden aangevallen, maar wanneer – en of hun systemen bestand zijn tegen een AI-gestuurde aanval.

Hoe je dit kunt toepassen. De praktische toepassing hangt af van jouw situatie, maar er zijn een aantal stappen die elke ondernemer kan overwegen om de beveiliging van bankzaken en betalingsverkeer te versterken.

Als je een webshop runt en dagelijks betalingen verwerkt via een betaalprovider, overweeg dan om multifactorauthenticatie (MFA) verplicht te stellen voor alle medewerkers die toegang hebben tot het betaalplatform. Een optie is om ook realtime fraudemonitoring in te schakelen, zoals die door veel betaaldienstverleners wordt aangeboden. Je zou kunnen controleren of jouw betaalprovider gebruikmaakt van AI-gestuurde detectie van ongebruikelijke transacties, en zo niet, overwegen om over te stappen.

Als je een team aanstuurt dat werkt met bedrijfsrekeningen of financiële software, kun je overwegen om een strikt toegangsbeleid in te voeren. Een mogelijkheid is om per medewerker te bepalen welke handelingen zij mogen uitvoeren, zoals het goedkeuren van betalingen boven een bepaald bedrag. Je zou ook kunnen overwegen om wekelijkse controles in te plannen op ongebruikelijke inlogpogingen of transacties, en medewerkers te trainen in het herkennen van phishingpogingen die AI-gestuurd kunnen zijn.

Als je in de zorg werkt en gevoelige patiëntgegevens verwerkt, is het verstandig om te inventariseren welke software en systemen direct verbonden zijn met betalingsverkeer of facturatie. Overweeg om een beveiligingsaudit uit te laten voeren door een extern bureau dat gespecialiseerd is in AI-risico’s. Een optie is om te vragen of jouw IT-leverancier al maatregelen heeft getroffen tegen geautomatiseerde kwetsbaarheidsscans, zoals het regelmatig patchen van software en het gebruik van intrusion detection systemen.

Als je een klein kantoor runt met een eenvoudige boekhouding in de cloud, kun je overwegen om een aparte zakelijke betaalrekening te openen die niet is gekoppeld aan je dagelijkse operationele rekening. Je zou ook kunnen overwegen om alle betalingen boven een bepaalde drempel handmatig te laten goedkeuren, in plaats van automatische incasso’s. Een andere mogelijkheid is om een wachtwoordmanager te gebruiken die sterke, unieke wachtwoorden genereert voor elke dienst, en om in te loggen via een VPN wanneer je op openbare netwerken werkt.

Bron: Sprout