Het antwoord is dat het nieuwe AI-model Mythos van Anthropic zelfstandig kwetsbaarheden in software kan vinden én misbruiken, wat een directe bedreiging vormt voor de digitale veiligheid van elk bedrijf dat online betaalt of klantgegevens verwerkt. Dit betekent dat cyberaanvallen niet langer handmatig worden uitgevoerd, maar grootschalig en geautomatiseerd kunnen plaatsvinden, ook richting middelgrote ondernemingen.
Wat er aan de hand is
Anthropic, het bedrijf achter het AI-model Claude, heeft een nieuw taalmodel ontwikkeld met de naam Claude Mythos Preview. Volgens het bedrijf zelf is het model zo krachtig dat het voorlopig niet breed wordt uitgebracht. Mythos kan niet alleen duizenden onbekende kwetsbaarheden opsporen in besturingssystemen, browsers en andere software, maar ook zelfstandig een programma schrijven om die gaten te misbruiken voor een cyberaanval. Anthropic noemt het model een ‘potentiële cyber-kernbom’ en beperkt de toegang tot een selecte groep gebruikers, waaronder grote techbedrijven zoals Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Tijdens bijeenkomsten van het IMF en de Wereldbank was Mythos het dominante onderwerp, en ook ECB-president Christine Lagarde wees op de risico’s. De kern van het probleem: software die al decennia als veilig werd beschouwd, blijkt kwetsbaar voor dit type AI.
Wat dit betekent
Voor jou als MKB-ondernemer betekent dit dat de dreiging van cyberaanvallen een nieuwe fase ingaat. Waar hackers voorheen tijd en expertise nodig hadden om een kwetsbaarheid te vinden en te exploiteren, kan Mythos dat nu in hoog tempo en op grote schaal doen. Dit raakt niet alleen banken, maar ook de betaalomgevingen en klantgegevens van kleinere bedrijven. Als jouw webshop gebruikmaakt van een betaalprovider, of als je klantgegevens opslaat in een CRM-systeem, dan ben je indirect afhankelijk van de veiligheid van die software. Mythos kan gaten vinden in de software die jij dagelijks gebruikt, zoals je boekhoudpakket, je e-commerceplatform of je facturatiesysteem. De kans dat een aanval op jouw bedrijf wordt geautomatiseerd, neemt toe zodra Mythos of vergelijkbare modellen breder beschikbaar komen. Het is niet langer een kwestie van of, maar van wanneer de volgende generatie AI-aanvallen ook het MKB treft.
Hoe je dit kunt toepassen
Als je een webshop runt met een eigen betaalomgeving, overweeg dan om contact op te nemen met je betaalprovider en te vragen of zij op de hoogte zijn van de Mythos-ontwikkeling en welke stappen zij nemen. Je kunt ook een eenvoudige scan laten uitvoeren door een IT-beveiliger die controleert of jouw webshopsoftware up-to-date is. Een mogelijke actie is het inschakelen van een beveiligingsplugin die automatisch updates installeert, zodat bekende kwetsbaarheden snel worden gedicht.
Als je een team aanstuurt dat werkt met klantgegevens in de cloud, zou je kunnen overwegen om een checklist te maken van alle software die jullie gebruiken. Vraag aan elke leverancier of zij een beveiligingsaudit hebben uitgevoerd en of zij op de hoogte zijn van zero-day-kwetsbaarheden. Een optie is om tweefactorauthenticatie verplicht te stellen voor alle medewerkers die toegang hebben tot gevoelige data, zodat een eventuele inbraak via een kwetsbaarheid minder schade kan aanrichten.
Als je in de zorg of een andere gereguleerde sector werkt, is het verstandig om je IT-beheerder of externe partij te vragen of zij een penetratietest kunnen uitvoeren op jouw netwerk. Je zou kunnen overwegen om een eenvoudig incidentresponsplan op te stellen: wie bel je als er een aanval plaatsvindt, en hoe schakel je de systemen uit? Dit hoeft geen dure tool te zijn; een simpel stappenplan op papier kan al helpen om snel te handelen.
Als je geen eigen IT-afdeling hebt, overweeg dan om een afspraak te maken met een lokale IT-dienstverlener die gespecialiseerd is in MKB-beveiliging. Vraag of zij een risico-inventarisatie kunnen doen, waarbij ze kijken naar de software die jij gebruikt en of er bekende kwetsbaarheden zijn. Een mogelijkheid is om een maandelijkse update-check in te stellen, zodat je zelf in de gaten houdt of leveranciers patches uitbrengen.
Bron: Sprout