In een eigen update meldt Anthropic dat Mythos meer dan 1.000 opensourceprojecten heeft onderzocht. In de aangetroffen zwakke plekken schatte het model 6.202 kwetsbaarheden met een hoge of kritieke ernst te hebben geïdentificeerd. Die cijfers zijn gerapporteerde bevindingen. Ze bewijzen niet dat elke bevinding in de praktijk exploiteerbaar is, of dat het model elk betrokken systeem kan binnendringen.
De grootste blootstelling zit bij systemen die vanaf het internet bereikbaar zijn of verbonden zijn met waardevolle omgevingen, zoals:
Als een kwetsbaarheid sneller wordt gevonden en bewapend, kunnen datadiefstal, dienstuitval, ransomware, fraude en laterale beweging door het netwerk sneller volgen. AI kan aanvallers bovendien helpen om op grote schaal overtuigende phishingberichten, imitatiecampagnes, stemklonen en deepfakes te maken. Ook kunnen pogingen om authenticatiecontroles te omzeilen worden ondersteund.
De Cyber Security Agency of Singapore (CSA), de Singaporese overheidsinstantie voor cybersecurity, waarschuwt dat autonome AI-systemen de tijd voor een aanval kunnen verkorten en de instapdrempel voor minder ervaren aanvallers kunnen verlagen. Daardoor worden de snelheid van patchen, de bescherming van accounts met hoge rechten en de tijd tussen detectie en respons belangrijker dan traditionele aannames over hoeveel voorbereiding een aanvaller nodig heeft.
In haar advies over frontier-AI geeft de CSA prioriteit aan het verhelpen van alle kwetsbaarheden met een hoge of kritieke ernst op systemen die vanaf het internet bereikbaar zijn. Die systemen zijn het meest blootgesteld aan geautomatiseerde aanvallen en kunnen bij een geslaagde inbraak grote gevolgen hebben.
Organisaties moeten daarom een actuele inventaris bijhouden van hardware, software, cloudmiddelen en het externe aanvalsoppervlak. Breng niet-ondersteunde systemen in kaart, installeer leveranciersupdates met spoed en controleer daarna of de oplossing daadwerkelijk effect heeft gehad. Als onmiddellijk patchen niet mogelijk is, moet het systeem tijdelijk worden geïsoleerd, de toegang worden beperkt of een andere compenserende maatregel worden ingevoerd.
Multi-factor authentication (MFA) hoort aan te staan op beheerinterfaces, gateways voor externe toegang, cloudbeheerconsoles en andere accounts met hoge waarde. Waar mogelijk beveelt de CSA sterkere, phishingbestendige methoden aan, zoals hardwaretokens of biometrie, boven codes via sms of e-mail.
MFA is een belangrijke beveiligingslaag, maar vervangt patchen niet. Een kwetsbaarheid kan soms leiden tot sessiediefstal, het omzeilen van authenticatie of toegang via een blootgestelde dienst. Identiteitsbeveiliging moet daarom samengaan met een veilige configuratie en tijdige software-updates.
Verwijder inactieve accounts, houd gewone en beheerdersaccounts gescheiden, beperk de rechten van serviceaccounts en controleer toegang van leveranciers, derden en API’s. Leg acties met verhoogde rechten vast en geef die rechten waar mogelijk alleen voor de tijd die nodig is om een taak uit te voeren.
Zo blijft de schade beperkter als een aanvaller een inloggegeven buitmaakt of toegang krijgt tot een ontwikkelomgeving, cloudomgeving of identiteitsbeheersysteem.
Breng relevante loggegevens uit identiteits-, endpoint-, netwerk- en cloudsystemen centraal samen. Detectieregels moeten onder meer letten op ongebruikelijke authenticatie, wijzigingen in rechten, toegang vanaf onbekende locaties, onverwachte beheeractiviteiten en verdachte aanpassingen aan software of implementatiepijplijnen.
Oefen met een scenario waarin een kwetsbaarheid op grote schaal wordt misbruikt. Teams moeten weten hoe ze systemen isoleren, accounts uitschakelen, kwaadaardig verkeer blokkeren, leveranciers inschakelen en bewijsmateriaal veiligstellen. Geteste offline back-ups of onveranderbare back-ups kunnen de impact van ransomware en destructieve aanvallen beperken.
Het doel is niet alleen om meer kwetsbaarheden te vinden. Organisaties hebben een herhaalbaar proces nodig van ontdekking naar prioritering, testen, gefaseerde uitrol, controle en eventueel terugdraaien. Automatisering kan patchvertraging verkleinen zonder dat een noodupdate meteen een onveilige uitval veroorzaakt.
Besturen en senior management zouden praktische weerbaarheidsindicatoren moeten volgen, zoals de ouderdom van kritieke kwetsbaarheden op internetgerichte systemen, de gemiddelde tijd tot herstel, de dekking van MFA voor accounts met hoge rechten en de tijd tussen detectie en indamming.
AI-ondersteunde codebeoordeling, analyse van softwarecomponenten, beheer van het aanvalsoppervlak en het sorteren van kwetsbaarheden kunnen verdedigers helpen om meer meldingen te verwerken. Maar organisaties moeten AI-resultaten controleren, broncode en gevoelige gegevens beschermen die aan hulpmiddelen worden toevertrouwd, modelrechten beperken en menselijke goedkeuring verplicht stellen voor wijzigingen in productieomgevingen.
AI hoort een bestaand beveiligingsproces te versterken, niet uit te groeien tot een onbeheerde operator met brede toegang tot code, inloggegevens of infrastructuur.
Beheerders van kritieke informatie-infrastructuur hebben meerdere verdedigingslagen nodig: netwerksegmentatie, voortdurende inbraakdetectie, controle van leveranciers en regelmatige crisisoefeningen. Singapore heeft daarnaast aangegeven dat het sterkere detectiemaatregelen wil inzetten en met cloudproviders wil samenwerken om eigenaren van kritieke infrastructuur te helpen hun systemen te beveiligen.
Hetzelfde principe geldt voor organisaties die afhankelijk zijn van belangrijke leveranciers. Een kwetsbaarheid in een gedeeld platform, een beheerde dienst of een softwareafhankelijkheid kan risico’s veroorzaken die de grenzen van één bedrijf overschrijden.
Training voor medewerkers moet aandacht besteden aan phishing, imitatie en deepfakes die met AI overtuigender en grootschaliger kunnen worden gemaakt. Bewustwording alleen is echter niet genoeg. Voor risicovolle betalingen of wijzigingen aan accounts moet een onafhankelijke controle via een vertrouwd kanaal verplicht zijn. Medewerkers moeten ook weten waar ze verdachte berichten en verzoeken kunnen melden.
Voor financiële instellingen wijst de Monetary Authority of Singapore (MAS), de financiële toezichthouder van het land, op extra verificatie voor risicovolle transacties en medewerkers met hoge rechten. Daaronder vallen MFA voor accounts met uitgebreide bevoegdheden en voor gevoelige handelingen. MAS noemt ook maatregelen zoals liveness-detectie en sterkere verificatie om fraude met deepfakes tegen te gaan.
MAS en de Association of Banks in Singapore hebben vervolgens een sectorbrede taskforce opgericht die zich richt op gezamenlijke cyber- en technologische weerbaarheid tegen dreigingen door AI. Dat onderstreept een bredere les van frontier-AI: individuele organisaties hebben sterke controles nodig, maar informatie-uitwisseling, gecoördineerde respons en oefeningen op sectorniveau zijn eveneens noodzakelijk wanneer bedrijven dezelfde kwetsbaarheden en leveranciers delen.
De gemelde betekenis van Claude Mythos Preview is dat het de tijd tussen het ontdekken van een kwetsbaarheid en het misbruiken ervan mogelijk verkort. De beschikbare informatie wijst vooral op een verschuiving in snelheid en schaal van bestaande offensieve technieken, niet op bewijs dat het model volledig nieuwe categorieën cyberaanvallen heeft gecreëerd.
Voor organisaties in Singapore is de praktische reactie duidelijk: patch blootgestelde kritieke systemen snel, gebruik phishingbestendige MFA, beperk toegangsrechten, monitor continu, oefen scenario’s met grootschalig misbruik en zet AI in om de defensieve dekking te verbeteren zonder de menselijke controle uit handen te geven. In een door AI versneld dreigingslandschap zijn patchtempo en responstijd geen administratieve kengetallen meer, maar kernmaten voor digitale weerbaarheid.