Skip to main content

Ai als snelste pe­ne­tra­tie­tes­ter ter wereld, met opensource als achterpoort

Wat een team ervaren beveiligingsexperts een jaar kost, zou een ai-model intussen in minder dan drie weken kunnen klaren. Die toegenomen snelheid heeft alvast gevolgen voor organisaties en hun beveiligingsaanpak. ‘De tijd van wekelijkse scans is voorbij.’

Dat is de conclusie van nieuw onderzoek van Unit 42, de onderzoekstak van Palo Alto Networks. Aanleiding is onder meer de opkomst van krachtige nieuwe ai-modellen zoals Mythos van Anthropic, die uitzonderlijk sterk presteren op het vinden van beveiligingslekken. Met name in opensourcesoftware, die overigens in vrijwel elke bedrijfsapplicatie verweven zit.

De onderzoekers testten de nieuwste ai-modellen op hun vermogen om kwetsbaarheden op te sporen en te misbruiken. Het resultaat is volgens de onderzoekers verontrustend: de ai leest broncode, identificeert fouten en bouwt werkende aanvallen volledig zelfstandig.

Bijzonder gevaarlijk is hierbij het vermogen om kleinere lekken te combineren tot grotere aanvalspaden. In één test koppelde de ai twee fouten van gemiddelde ernst aan een minder ernstige fout, samen goed voor een kritieke aanval. ‘Het is net dat soort combinaties dat voor menselijke onderzoekers enorm tijdrovend is om te ontdekken’, klinkt het bij de onderzoekers.

Van N-days naar N-hours

In cybersecurity bestaat het begrip N-day: een bekend lek waarvoor een patch bestaat, maar die nog niet overal is doorgevoerd. Traditioneel hadden aanvallers dagen tot weken om dat venster te misbruiken. Ai dringt die marge terug tot uren.

Securityspecialisten spreken vandaag niet meer van N-days maar van N-hours. In de snelste gedocumenteerde gevallen hadden aanvallers amper 72 minuten nodig om van eerste toegang tot het stelen van bedrijfsdata te gaan. Vorig jaar was dat nog bijna vijf uur. Aanvallen verlopen vandaag vier keer sneller dan een jaar geleden.

Drie aanbevelingen

Tegelijk verlaagt ai de drempel voor minder ervaren hackers. Wat vroeger jarenlange expertise vergde, lukt nu met een fractie van die kennis. Unit 42 verwacht dan ook een forse toename van zowel zero-day- als N-day-aanvallen in de komende maanden.

Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

De AVG vraagt meer dan goede bedoelingen: aantoonbaarheid in de praktijk
Zorgvuldig werken met persoonsgegevens is onder de AVG niet genoeg. Je moet ook kunnen laten zien welke keuzes je hebt gemaakt, welke maatregelen daarbij horen en wie waarvoor verantwoordelijk is.
Informatiebeveiliging is geen ICT-feestje
Informatiebeveiliging wordt zichtbaar via MFA, logging, back-ups en pentests. Maar de risico’s die er echt toe doen ontstaan in inkoop, procesinrichting, gegevensdeling en bestuurlijke prioriteiten. Erna Havinga over hoe je daar het goede gesprek over voert.
De nieuwe Archiefwet: waarom informatiebeveiliging hierbij moet aanhaken
Op 1 januari 2027 treedt de nieuwe Archiefwet in werking. Op het eerste gezicht lijkt dat vooral een onderwerp voor informatiebeheer, DIV, de gemeentearchivaris of juridische zaken. Toch raakt de nieuwe wet ook duidelijk aan informatiebeveiliging.

Meer recente berichten

Gemeente haalt webcams uit de lucht na kritiek op privacy
Verder lezen
De praktijk van collectief digitaliseren
Verder lezen
AVG op de werkvloer: zo bescherm je persoonsgegevens binnen je organisatie
Verder lezen
Prinsjesdag – wat de IT sector in ieder geval moet weten
Verder lezen
Kabinet heeft fikse bezuinigingen voor AP in petto
Verder lezen
Cyberweerbaarheid is jouw verantwoordelijkheid, niet die van de IT-afdeling
Verder lezen
Datalek bij webshop drogisterijketen DA raakt 236.000 klanten
Verder lezen
De digitale perimeter van OT-omgevingen vervaagt sneller dan organisaties beseffen
Verder lezen
Nieuwe toe­zicht­hou­der voor elek­tro­ni­sche pa­ti­ën­ten­dos­siers
Verder lezen
Kabinet trekt honderden miljoenen extra uit voor veiligheid
Verder lezen