Skip to main content

Ciso’s en NCSC slaan alarm: patchgolf en cyberchaos dreigen deze zomer

Met de geavanceerde ai-tool Claude Mythos Preview zijn inmiddels meer dan tienduizend ernstige of kritieke kwetsbaarheden gevonden in de meest systeemrelevante software ter wereld. Met vijftig partners scande het ai-bedrijf Anthropic de afgelopen maanden meer dan duizend open-sourceprojecten die samen een groot deel van het internet ondersteunen. Mythos spoorde bij het project Glasswing al 23.019 kwetsbaarheden op waarvan 6.202 ernstig of kritiek waren.

Vergeleken met Anthropics vorige model Opus 4.6 presteert Mythos dat nog niet voor het publiek is vrijgegeven, aanzienlijk beter. In bijna elk besturingssysteem en iedere webbrowser ontdekte de tool ‘bugs’. Neem bijvoorbeeld Firefox waarin 423 lekken werden gevonden. Zelfs het bijna onkraakbaar geachte MacOS blijkt niet onfeilbaar. Anthropics-partner Cloudflare vond met Mythos tweeduizend bugs. Meest verontrustend is dat Mythos Preview kwetsbaarheden blijkt te kunnen omzetten in exploitatiemogelijkheden en deze mogelijkheden vervolgens kan combineren tot complete aanvalsketens.

Uitstel betekent afstel

Het is dus zaak dat de enorme aantallen kwetsbaarheden heel snel worden gepatcht. Uitstel is geen optie. Dit vereist een grote paraatheid van cyberbeveiligers die deze systemen moeten beschermen tegen aanvallers die van ai gebruik maken. Ai versnelt namelijk niet alleen de verdediging – die nu eerder weet waar de zwakke plekken zitten – maar ook de handelswijze van cybercriminelen die dezelfde technologie voor aanvallen kunnen gebruiken. Alles gaat zo snel dat tijdige anticipatie nodig is. Aanvallen moeten worden voorkomen voordat ze schade kunnen veroorzaken. Het is een race tegen de klok.

De verwachting is dat de ai om kwetsbaarheden te ontdekken zeer binnenkort op grote schaal in verkeerde handen terechtkomt. Daarvoor is niet eens software van het kaliber Mythos nodig. Ook minder krachtige ai vormt een potentieel breekijzer. Voorlopig houdt Anthropic het model Mythos, dat niet alleen voor hacken maar ook voor andere toepassingen geschikt is, achter slot en grendel. 

Replicatie

Maar gevaar dreigt ook van elders. Binnen enkele maanden valt een replicatie van de mogelijkheden – die ai-modellen van het niveau Mythos bieden – te verwachten in open-sourcemodellen. Dit gebeurt al met openbare grote taalmodellen (llm’s). Kwaadwillende ontwikkelaars weten op die manier gelijkwaardige mogelijkheden te misbruiken

Dan kan in principe iedereen hiermee aan de gang gaan met alle gevaren vandien. Een golf dreigt van cyberaanvallen, geautomatiseerde fraude en andere schadelijke toepassingen. De frequentie en intensiteit hiervan nemen toe.

Deze technologie werkt als een soort loper, een sleutel waarmee aanvallers zonder een security-achtergrond heel snel en tegen lage kosten toegang kunnen krijgen tot kritische it-infrastructuur. De vrees bestaat dat menselijke securityteams dit tempo niet kunnen bijhouden. Extra zorgelijk ook is dat tegenstanders met weinig technische kennis nu nog gemakkelijker systemen kunnen aanvallen. 

Hete zomer

Om deze redenen maakt de cybersecurity-wereld zich op voor een lange hete zomer. Weerbaarheid tegen misbruik van ai-modellen kost veel inzet en energie. De CISO Community Nederland waarschuwde in april al voor de opkomst van deze nieuwe generatie ai-modellen. Het potentieel voor disruptie is enorm, waarschuwt Dimitri van Zandvliet, voorzitter van deze gemeenschap.

Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

De AVG vraagt meer dan goede bedoelingen: aantoonbaarheid in de praktijk
Zorgvuldig werken met persoonsgegevens is onder de AVG niet genoeg. Je moet ook kunnen laten zien welke keuzes je hebt gemaakt, welke maatregelen daarbij horen en wie waarvoor verantwoordelijk is.
Informatiebeveiliging is geen ICT-feestje
Informatiebeveiliging wordt zichtbaar via MFA, logging, back-ups en pentests. Maar de risico’s die er echt toe doen ontstaan in inkoop, procesinrichting, gegevensdeling en bestuurlijke prioriteiten. Erna Havinga over hoe je daar het goede gesprek over voert.
De nieuwe Archiefwet: waarom informatiebeveiliging hierbij moet aanhaken
Op 1 januari 2027 treedt de nieuwe Archiefwet in werking. Op het eerste gezicht lijkt dat vooral een onderwerp voor informatiebeheer, DIV, de gemeentearchivaris of juridische zaken. Toch raakt de nieuwe wet ook duidelijk aan informatiebeveiliging.

Meer recente berichten

Van Veldhoven onderzoekt extra cyberregels voor omvormers thuisbatterijen en zonnepanelen na weerbaarheidsrapport
Verder lezen
Gemeente haalt webcams uit de lucht na kritiek op privacy
Verder lezen
De praktijk van collectief digitaliseren
Verder lezen
AVG op de werkvloer: zo bescherm je persoonsgegevens binnen je organisatie
Verder lezen
Prinsjesdag – wat de IT sector in ieder geval moet weten
Verder lezen
Kabinet heeft fikse bezuinigingen voor AP in petto
Verder lezen
Cyberweerbaarheid is jouw verantwoordelijkheid, niet die van de IT-afdeling
Verder lezen
Datalek bij webshop drogisterijketen DA raakt 236.000 klanten
Verder lezen
De digitale perimeter van OT-omgevingen vervaagt sneller dan organisaties beseffen
Verder lezen
Nieuwe toe­zicht­hou­der voor elek­tro­ni­sche pa­ti­ën­ten­dos­siers
Verder lezen