Claude Mythos: Bondgenoot of bedreiging?

Beveiligers hebben altijd op één voordeel kunnen rekenen: tijd.

Er wordt een kwetsbaarheid ontdekt. beveiligingsteams onderzoeken deze. Patches worden getest en systemen worden bijgewerkt. En dat allemaal voordat aanvallers er op grote schaal misbruik van kunnen maken.

Claude Mythos suggereert dat dit voordeel wellicht aan het verdwijnen is.

Eerder dit jaar kondigde Anthropic Claude Mythos aan, samen met een rapport waarin hun bevindingen werden beschreven. De resultaten? Zowel indrukwekkend als verontrustend. Tijdens het testen identificeerde het model zelfstandig softwarekwetsbaarheden, koppelde deze aan elkaar én maakte er misbruik van. Met vaardigheden die die van menselijke experts evenaarden of zelfs overtroffen, en dat in een fractie van de tijd. Beperkte early access bracht tekortkomingen aan het licht in elk groot besturingssysteem en elke grote webbrowser. Anthropic rapporteerde meer dan 23.000 potentiële kwetsbaarheden.

Wat gebeurt er als hetzelfde mechanisme die beveiligers kan helpen bij het opsporen van kwetsbaarheden, aanvallers ook kan helpen deze te misbruiken?

Claude Mythos en Project Glasswing

Mythos AI, voorheen bekend als Claude Mythos Preview Mythos, is een generatief AI-model dat is ontwikkeld door Anthropic. Het is ontworpen om zelfstandig nieuwe, originele inhoud te genereren. Dit is een enorme stap verder dan het louter analyseren van bestaande informatie. Eerdere Claude-modellen fungeerden als assistenten voor interactieve gesprekken. Mythos is ontworpen om zelfstandig te werken aan complexe, gelaagde problemen.

Hoewel cybersecurity niet het initiële toepassingsgebied was, toonde het model hierin al snel uitzonderlijke capaciteiten. Tijdens het testen analyseerde Mythos grote codebases, identificeerde het kwetsbaarheden, stelde het vast hoe die kwetsbaarheden konden worden misbruikt. Én het stelde zelfs effectieve oplossingen voor.

Anthropic zag zowel kansen als risico’s en koos daarvoor voor verdere testing. Er werd een coalitie gevormd met grote technologiebedrijven zoals AWS, Google, Microsoft, Apple, Cisco, CrowdStrike, NVIDIA en de Linux Foundation. Deze samenwerking kreeg de naam Project Glasswing. Het doel was om Mythos bloot te stellen aan tools en technologieën die vandaag de dag in omloop zijn en te kijken wat het kon ontdekken. En de resultaten waren indrukwekkend.

In de eerste weken identificeerde de AI meer dan 10.000 potentiële kwetsbaarheden. Veel daarvan lagen al jaren onopgemerkt sluimerend. Sommige kwetsbaarheden dateren zelfs uit de jaren ’90. Het bracht fouten aan het licht in elk groot besturingssysteem en elke grote webbrowser. Verborgen in het volle zicht, in code die talloze ontwikkelaars en beveiligingsonderzoekers eerder hadden gecontroleerd.

Een succes of een reden tot bezorgdheid?

Waarom Mythos niet publiek beschikbaar is

Het korte antwoord is: omdat het simpelweg te krachtig is om in zijn huidige vorm vrijgegeven te worden. Voordat het openbaar kan worden gemaakt, zijn er aanzienlijke beperkingen en veiligheidsmaatregelen nodig.

Het opsporen van kwetsbaarheden is niets nieuws. Beveiligingsscanners en geautomatiseerde analysetools doen dat al tientallen jaren. En zelfs moderne AI-modellen en -agents zijn daar al een paar jaar mee bezig. Wat Mythos fundamenteel anders maakt, is dat het niet stopt bij het opsporen.

Het begrijpt het gedrag van software, redeneert over randgevallen, koppelt meerdere kwetsbaarheden aan elkaar en kan met minimale menselijke sturing realistische aanvalspaden genereren.

Die capaciteit heeft een enorme defensieve waarde. Beveiligingsteams kunnen zwakke plekken eerder ontdekken, herstelmaatregelen effectiever prioriteren en software versterken. En dat voordat aanvallers die kwetsbaarheden überhaupt opmerken.

Helaas kunnen criminelen precies dezelfde functionaliteit gebruiken om cyberaanvallen te versnellen.

Anthropic heeft openlijk gesproken over de risico’s die tijdens het testen zijn waargenomen. Technici met weinig ervaring in cybersecurity krijgen de mogelijkheid om op zoek te gaan naar kwetsbaarheden die remote code execution mogelijk maken. Tegen de volgende ochtend beschikken ze over volledig werkende exploits. Dit alles met minimale inspanning en beperkte kennis.

De vraag is niet langer of AI kan helpen bij onderzoek naar kwetsbaarheden. Het gaat erom of de autonome ontwikkeling van exploits op grote schaal toegankelijk zal worden. Of Mythos ooit openbaar wordt uitgebracht, doet bijna niet ter zake. Het mechnisme bestaat. Mythos-achtige tools, zelfs open-sourceversies, worden op dit moment gebouwd.

Hoe kan je je beschermen tegen Mythos-aanvallen?

Of organisaties er nu klaar voor zijn of niet, Mythos is een feit. Het traditionele idee dat aanvallers en verdedigers in hetzelfde tempo handelen, verdwijnt. Als autonome systemen kwetsbaarheden binnen enkele uren in plaats van weken kunnen opsporen, ligt de bottleneck niet langer bij het opsporen van problemen. De uitdaging verschuift naar de vraag hoe snel organisaties kunnen reageren.

Hierdoor worden verschillende disciplines op het gebied van cyberbeveiliging belangrijker dan ooit:

Vulnerability Management

Zelfs als er elke dag nieuwe zero-days ontstaan, begint goede bescherming bij inzicht in je aanvalsoppervlak. Organisaties kunnen assets die ze niet kennen, niet beschermen.

Een complete assetinventaris bijhouden, continu kwetsbaarheden beoordelen, herstelacties prioriteren op basis van bedrijfsrisico en patches efficiënt uitrollen worden meer dan alleen best practices. Het zijn fundamentele vereisten. Naarmate AI het ontdekken van kwetsbaarheden versnelt, wordt de tijd tussen ontdekking en misbruik steeds korter.

Managed Detection and Response (MDR) en Identity Threat Detection and Response (ITDR)

Aanvallen gebeuren sneller dan menselijke analisten handmatig kunnen reageren. Daarom worden snelle detectie, onderzoek en indamming op machinesnelheid steeds belangrijker. Organisaties die bedreigingen sneller opsporen en sneller reageren, zullen een aanzienlijk voordeel hebben.

Wist je dit? Door gebruik te maken van Silverfort en MDR SOC services ontstaat er inzicht in aanvalspatronen die anders zouden opgaan in de normale AD-ruis (Active Directory). Dankzij een diepere integratie kunnen beveiligingsinbreuken worden ingeperkt via de Freeze-modus van Silverfort. Dit stopt laterale bewegingen onmiddellijk en stelt beveiligingsteams in staat om ransomware-aanvallen aan te pakken voordat ze zich verspreiden. Lees meer

Microsegmentatie

Moderne cybersecurity gaat ervan uit dat er vroeg of laat incidenten zullen plaatsvinden.

Microsegmentatie beperkt de bewegingsvrijheid van een aanvaller nadat deze een eerste systeem heeft gecompromitteerd. Een inbreuk betekent niet dat er onbeperkte toegang tot het hele netwerk wordt verkregen. In plaats daarvan blijven aanvallers beperkt tot kleine delen van de omgeving. Dit vermindert de potentiële impact van een succesvolle inbraak aanzienlijk.

Zero-Trust

Vertrouwen kan niet langer als vanzelfsprekend worden beschouwd, louter omdat een gebruiker of apparaat zich al binnen het netwerk bevindt.

Door middel van continue authenticatie en toegang op basis van het ‘minimale-rechtenprincipe’ worden de mogelijkheden voor aanvallers beperkt. Just-in-time-toegangsrechten voegen nog een extra controlelaag toe. Het is duidelijk: elk verzoek moet worden gecontroleerd, ongeacht waar het vandaan komt.

De conclusie: Bondgenoot of bedreiging?

AI verandert de cyberbeveiliging in een ongekend tempo. Claude Mythos illustreert zowel het enorme potentieel als de inherente risico’s van generatieve AI op het gebied van cyberbeveiliging. Het biedt grote kansen, maar enkel in een kader met stricte maatregelen.

De toekomst is aan organisaties die de snelheid, schaal en analytische mogelijkheden van AI succesvol combineren met menselijke expertise, beoordelingsvermogen en strategisch denken. Niet mensen tegen AI, maar gesterkt door AI.

In plaats van menselijke beveiligingsprofessionals te vervangen, zullen Mythos-achtige modellen hun capaciteiten versterken en versnellen. Menselijke expertise blijft essentieel voor het leveren van het juiste oordeel, de zakelijke context en strategische besluitvorming.

Tegelijkertijd dient dit als een waarschuwing. De mogelijkheden die verdedigers vandaag helpen, kunnen morgen uiteindelijk ook beschikbaar komen voor aanvallers.

De organisaties die in deze nieuwe realiteit succesvol zullen zijn, zijn niet degenen met de meeste tools. Het zijn degenen die zich het snelst kunnen aanpassen en reageren. Het grootste voordeel en de beste verdediging is om beveiliging in elke laag van hun omgeving in te bouwen.

Hoe eerder je begint, hoe groter je kans is om deze opkomende zero-day-bedreigingen het hoofd te bieden.

Share this article

Interested in learning more about our solutions and how they can benefit your business?

Contact us now for personalized insights and solutions.

Related articles

Keys layed out in the background with the Qilin logo and some red-orange warning signs.

Qilin Ransomware: Waarom Belgische organisaties meer nodig hebben dan preventie alleen

Qilin ransomware is steeds activer in België. Ontdek waarom preventie niet volstaat en hoe...
Photo of the PAM team in the office, during a meeting.

SSH-keys: De verborgen risico’s achter je sterkste beveiligingscontrole

Van beveiligingsmaatregel naar entry point: ontdek hoe slecht-beheerde SSH-keys risico’s creëren zonder en hoe...
Flag of the Netherlands with the NIS2 logo peeking from behind.

Cyberbeveiligingswet in Nederland: lessen uit twee jaar NIS2-ervaring in België

Bereid uw organisatie in Nederland voor op de Cyberbeveiligingswet 2026 met praktische NIS-2 ervaring...

Subscribe to our newsletter

We only use your e-mail address to send newsletters.

We do not pass on your address to third parties.

Security as a Service

Experience peace of mind with our Security as a Service – your company’s ultimate shield against threats, featuring reliable 24/7 protection, local support, and a tailored approach to meet all your unique security needs.

We are looking for talent

Check out our careers platform and discover our wide range of cybersecurity opportunities!

ACEN logo with orange swirl
Privacy Overview

This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.