Het AI-model Mythos van Anthropic kan zelfstandig softwarekwetsbaarheden vinden en misbruiken. Dit maakt geautomatiseerde cyberaanvallen op banken, energiebedrijven en de gezondheidszorg een stuk eenvoudiger. Voor ondernemers betekent dit dat de beveiliging van zakelijke bankrekeningen en betaalprocessen onder druk komt te staan, en dat je nu maatregelen moet nemen.

Wat er aan de hand is

Anthropic, het bedrijf achter het AI-model Claude, heeft een nieuw taalmodel ontwikkeld met de naam Claude Mythos Preview. Dit model is volgens de maker zelf té krachtig om zomaar vrij te geven. Mythos kan niet alleen duizenden nog onbekende kwetsbaarheden in software opsporen, maar ook zelfstandig een programma schrijven om die gaten te misbruiken voor een cyberaanval. Anthropic spreekt van een ‘potentiële cyber-kernbom’ als het in verkeerde handen valt. Het bedrijf beperkt de toegang voorlopig tot een selecte groep, waaronder grote techbedrijven als Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Pas als alle gevonden gaten zijn gedicht, overweegt Anthropic Mythos aan het grote publiek vrij te geven. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos volgens de Financial Times het gesprek van de dag, en waarschuwden onder anderen ECB-president Christine Lagarde en IMF-vertegenwoordiger Dan Katz voor de risico’s.

Wat dit betekent

Voor ondernemers in het MKB is de komst van Mythos geen ver-van-je-bed-show. Het model maakt het voor hackers eenvoudiger om grootschalige, geautomatiseerde aanvallen uit te voeren op de infrastructuur van banken, energiebedrijven en zorginstellingen. Omdat Mythos in staat is om zelfstandig kwetsbaarheden te vinden en te exploiteren, kunnen aanvallen sneller en gerichter plaatsvinden. Dit verhoogt het risico dat ook jouw zakelijke bankrekening of betaalprocessen worden getroffen, bijvoorbeeld via een aanval op de systemen van je bank of een betaaldienstverlener. De bankenwereld is volgens berichten bijna in paniek, en dat is een signaal dat je serieus moet nemen. Het betekent dat de beveiliging van financiële transacties en klantgegevens onder een vergrootglas komt te liggen, en dat je als ondernemer niet kunt vertrouwen op de standaardbeveiliging van je bank alleen.

Hoe je dit kunt toepassen

Als je een webshop runt en dagelijks betalingen verwerkt via een betaalprovider, dan is het verstandig om nu al te controleren of je betaalpartner extra beveiligingslagen biedt, zoals tweefactorauthenticatie voor transacties of fraudedetectie op basis van gedrag. Je zou kunnen overwegen om een extra verificatiestap in te bouwen voor grote betalingen, bijvoorbeeld door een handmatige goedkeuring voordat een bestelling boven een bepaald bedrag wordt verwerkt. Een mogelijkheid is ook om je betaalomgeving te laten auditen door een gespecialiseerd beveiligingsbedrijf, zodat je weet of jouw specifieke opzet kwetsbaar is voor geautomatiseerde aanvallen.

Als je een team aanstuurt en medewerkers toegang hebben tot de zakelijke bankrekening of financiële systemen, dan is het nu het moment om de toegangsrechten strikter in te richten. Overweeg om alleen de noodzakelijke personen toegang te geven tot betaalomgevingen, en gebruik voor elke medewerker een unieke inlog met tweefactorauthenticatie. Je zou kunnen overwegen om een aparte ‘betaalcomputer’ of een beveiligde omgeving in te richten van waaruit alle financiële handelingen worden verricht, los van het reguliere netwerk. Een optie is ook om een protocol af te spreken waarbij grote transacties altijd door twee personen moeten worden goedgekeurd.

Als je in de zorg werkt of persoonsgegevens verwerkt, dan is Mythos een extra reden om je beveiligingsbeleid tegen het licht te houden. Omdat het model ook kwetsbaarheden in besturingssystemen en browsers kan vinden, is het belangrijk dat alle software op je bedrijfsnetwerk up-to-date is. Je zou kunnen overwegen om een automatische patchmanagementtool in te zetten die updates direct doorvoert zodra ze beschikbaar zijn. Een mogelijkheid is ook om een externe partij een penetratietest te laten uitvoeren, specifiek gericht op de systemen die je gebruikt voor betalingen en klantgegevens.

Als je een klein bedrijf hebt zonder eigen IT-afdeling, dan kun je nu al stappen zetten zonder dure investeringen. Overweeg om een aparte zakelijke bankrekening te openen voor dagelijkse transacties, en een andere voor grotere bedragen of spaargeld. Je zou kunnen overwegen om een beveiligingschecklist te doorlopen van je bank of van een brancheorganisatie, en de aanbevelingen daaruit direct uit te voeren. Een optie is ook om een eenvoudige monitoring in te stellen op je zakelijke rekening, zodat je direct een melding krijgt bij ongebruikelijke transacties.

De praktische toepassing hangt af van jouw situatie, maar de kern is: wacht niet tot Mythos breed beschikbaar is. Neem nu maatregelen om je financiële processen te beveiligen, want de race tussen AI-aanvallen en AI-verdediging is al begonnen.

Bron: Sprout (https://mtsprout.nl/tech-innovatie/anthropic-mythos-ai-hackers)