Het antwoord: Anthropic heeft een AI-model genaamd Mythos ontwikkeld dat zelfstandig softwarekwetsbaarheden kan opsporen én misbruiken voor cyberaanvallen. Voor MKB-ondernemers betekent dit dat de dreiging van geautomatiseerde, grootschalige hacks toeneemt, ook al richt de paniek zich nu vooral op banken en grote techbedrijven.

Wat er aan de hand is

Anthropic, het bedrijf achter de AI-assistent Claude, heeft een nieuw taalmodel ontwikkeld met de naam Claude Mythos Preview. Volgens het bedrijf zelf is het model ‘simpelweg té krachtig om zomaar op de markt te gooien’. Mythos blinkt uit in het vinden van kwetsbaarheden in software – duizenden gaten die nog niet bekend waren, zelfs in programma’s die al decennia worden getest. Maar het kan ook zelfstandig een programma schrijven om die gaten te misbruiken voor een cyberaanval. Anthropic noemt het model een ‘potentiële cyber-kernbom’ en beperkt de toegang voorlopig tot een selecte groep gebruikers, waaronder Amazon, Google, Microsoft, beveiligingsbedrijven en bank JPMorganChase. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos het gesprek van de dag, en Christine Lagarde, president van de ECB, noemde het een voorbeeld van een verantwoordelijk bedrijf dat beseft hoe gevaarlijk zijn eigen technologie kan zijn.

Wat dit betekent

De impact van Mythos reikt verder dan de bankenwereld. Het model maakt het mogelijk om cyberaanvallen te automatiseren op een schaal die voorheen ondenkbaar was. Hackers hoeven niet langer handmatig naar gaten te zoeken; een AI kan dat in een fractie van de tijd doen. Voor MKB-bedrijven is dit een directe zorg, omdat zij vaak minder beveiligingsbudget hebben dan grote corporaties. De kwetsbaarheden die Mythos vindt, zitten in besturingssystemen, webbrowsers en andere software die ook kleine bedrijven dagelijks gebruiken. Als deze AI in verkeerde handen valt, kunnen aanvallen op betalingssystemen, klantdata en bedrijfsnetwerken een ‘peulenschil’ worden, zoals Anthropic zelf waarschuwt. De race is nu niet langer mens tegen mens, maar AI tegen AI.

Hoe je dit kunt toepassen

Als je een webshop runt met online betalingen, overweeg om je betalingsprovider te vragen naar hun beveiligingsprotocollen tegen AI-gedreven aanvallen. Je zou kunnen controleren of zij gebruikmaken van geautomatiseerde kwetsbaarheidsscans en of ze plannen hebben om AI-modellen zoals Mythos in te zetten voor verdediging. Een mogelijkheid is om zelf een eenvoudige security-audit uit te laten voeren door een gespecialiseerd bureau, gericht op de software die je gebruikt voor transacties.

Als je een team aanstuurt en werkt met clouddiensten, is het verstandig om een gesprek aan te gaan met je IT-leverancier over hoe zij omgaan met zero-day-kwetsbaarheden – gaten die nog niet bekend zijn. Je zou kunnen vragen of zij toegang hebben tot geavanceerde AI-beveiligingstools, zoals die nu alleen voor grote bedrijven beschikbaar zijn. Een optie is om een incident-responseplan op te stellen dat specifiek rekening houdt met geautomatiseerde aanvallen, zodat je team weet wat te doen bij een hack.

Als je klantdata beheert, bijvoorbeeld in een CRM-systeem, overweeg om je back-upstrategie te herzien. Mythos kan aanvallen uitvoeren die data versleutelen of stelen, dus het is essentieel dat je back-ups offline en regelmatig getest worden. Je zou kunnen onderzoeken of je softwareleverancier patches uitbrengt voor bekende kwetsbaarheden en of je die automatisch kunt installeren. Een mogelijkheid is om een simpele checklist te maken voor het updaten van alle systemen, van je router tot je kassasysteem.

Als je werkt met maatwerksoftware of oude systemen, is het risico groter omdat die vaak minder getest zijn. Je zou kunnen overwegen om een kwetsbaarheidsscan uit te laten voeren door een extern bureau, specifiek gericht op verouderde code. Een optie is om te inventariseren welke software niet meer wordt ondersteund door de leverancier en die te vervangen, voordat een AI zoals Mythos er misbruik van maakt.

Bron: Sprout