Cybersecurity in het post-Mythos-tijdperk: keep calm and carry on
De aankondiging van Claude Mythos Preview veroorzaakte een schokgolf in de cybersecuritywereld. Een model dat zelfstandig zero-days opspoort én exploiteert, de pandora's box van volledig geautomatiseerde aanvalsketens leek geopend. Morgan Hotonnier van Cephalosec plaatst in zijn analyse "Cybersecurity in the post-mythos era: Keep calm and carry on" een welkome, nuchtere noot bij de hysterie. Zijn conclusie: Mythos is een indrukwekkende stap vooruit, maar geen revolutie. En de verdedigingsstrategieën die we al jaren prediken? Die zijn relevanter dan ooit.
De FUD-machine van AI-beveiliging
Anthropic heeft een talent voor dramatische PR. Elke major model release gaat gepaard met existentiële veiligheidswaarschuwingen en oproepen tot regulering. Mythos past perfect in dit patroon: in april aangekondigd zonder publieke release, vervolgens via Project Glasswing achter een gatekeeper geplaatst, eerst 50 organisaties, later 150. De gelukkigen die toegang kregen bevestigden de alarmistische toon: honderden kwetsbaarheden gevonden, waaronder een 27 jaar oude bug in OpenBSD en een 16 jaar oude in FFmpeg.
Het UK AI Security Institute verklaarde Mythos tot het eerste model dat "expert level tasks" aankon en "The Last One" voltooide, een cyber-range die de volledige aanvalsketen test van reconnaissance tot netwerkovername.
Maar wie het evaluatierapport écht leest, ziet een genuanceerder beeld.
Evolutionair, niet revolutionair
Hotonnier wijst op drie cruciale relativeringen:
1. De benchmarks zijn geen realistische enterprise-omgevingen. De testopstellingen missen actieve verdedigers, defensieve tooling, en penalties voor acties die alarmsystemen zouden triggeren. Het AISI-rapport zelf erkent: "No doubt such models would sometimes be extremely noisy and clumsy while attempting reconnaissance tasks or pivoting into the target's information system."
2. De voorsprong is kleiner dan geclaimd. GPT-5.4 en Opus 4.6 zitten Mythos op de hielen in de Advanced CTF Challenge. De progressie is gradueel, niet sprongsgewijs.
3. De kosten zijn astronomisch. Het vinden van die ene BSD-bug kostte ~1.000 runs door de scaffold, voor ongeveer $20.000. Het totale Glasswing-project had een tokenbudget van $100 miljoen. Dit is geen tool voor script kiddies, dit is een wapen voor statelijke actoren die toch al over geavanceerde middelen beschikten.
De echte doorbraak van Mythos zit niet in het vinden van kwetsbaarheden, kleinere modellen zoals Gemma 4 en Qwen 3.6 vinden ongeveer de helft van dezelfde bugs in replicatiestudies. De doorbraak zit in het bewijzen van exploitability: het vermogen om niet alleen te waarschuwen maar daadwerkelijk werkende exploits te produceren. En dat met een opvallend lage false-positive rate, Mozilla rapporteerde 271 bevindingen met "extreem weinig" false positives, Cloudflare noemde het "beter dan menselijke testers."
De ironische pauzeknop
In een ironische wending blokkeerde de Amerikaanse overheid de toegang tot Fable/Mythos voor niet-US citizens, inclusief degenen op Amerikaans grondgebied. Anthropic, dat jarenlang pleitte voor meer overheidsregulering, kreeg precies wat het vroeg: een harde, botte ingreep die het aanbod volledig offline haalde.
Ondertussen zet OpenAI door met GPT-5.5-Cyber en de Codex Security plugin, maar met een strategisch andere toon: focus op de verdedigende kant, minder angstretoriek. Ook hier gecontroleerde releases, kunstmatige schaarste onder het mom van "responsible deployment." Het resultaat: grote cybersecuritybedrijven hebben wél toegang en verkopen het met premium marges terug aan hun klanten.
De recente release van OpenAI's Sol, Terra en Luna modellen (27 juni) bevestigt het patroon: een AI-cyberwapenwedloop, maar één die zich grotendeels achter gesloten deuren afspeelt.
Wat betekent dit voor Nederlandse organisaties?
Voor BIO2- en NIS2-plichtige organisaties verandert Mythos niets aan de fundamentele prioriteiten, het verhoogt alleen de kosten van het negeren ervan. Hotonnier's aanbevelingen zijn rechtstreeks te vertalen naar het Nederlandse compliance-landschap:
1. Kwetsbaarheidsmanagement is je eerste verdedigingslinie
Het tempo van CVE-releases steeg al jaren vóór Mythos. Vrijwel geen enkele organisatie patcht elke betekenisvolle kwetsbaarheid voordat een gemotiveerde aanvaller ze kan weaponizen. De sleutel is context-gedreven triage: niet blind op CVSS-scores varen, maar prioriteren op basis van business-criticality, bereikbaarheid, en compenserende controls.
Dit is exact wat BIO2 Hoofdstuk 8 (Beveiliging van informatiesystemen) en NIS2 Artikel 21 vereisen: een risicogebaseerde aanpak, niet een checkbox-exercitie. AI kan hier overigens wél helpen, het doorspitten van inconsistente CVE-data en het correleren met je eigen asset-inventaris is precies waar LLMs in uitblinken.
2. Attack surface reduction: minder is meer
De beste bescherming tegen een kwetsbaarheid is hem niet hebben. Hotonnier wijst op distroless containers, Docker Hardened Images, en Talos Linux als concrete stappen. In de Nederlandse context vertaalt dit zich naar:
- Minimal base images in je CI/CD pipeline, geen algemene Ubuntu-images met 400+ packages
- Network segmentation conform BIO2 H9 (Toegangsbeveiliging), alleen noodzakelijke poorten en services exposen
- Pre-authenticatie via Zero Trust Network Access, een kwetsbare RCE is irrelevant als de aanvaller de service niet kan bereiken
3. Defense-in-depth: meer lagen op de ui
Als elke security-tool op elk moment ten prooi kan vallen aan een zero-day, zijn extra checkpoints op het kritieke pad essentieel. Concrete BIO2-relevante lagen:
| Laag | BIO2-referentie | Concrete maatregel |
|---|---|---|
| Context-aware proxies | H9.2 Toegangscontrole | ZTNA-gateway vóór elke applicatie |
| Privileged Access Management | H9.3 Beheerrechten | Just-in-time access, session recording |
| Phishing-resistente MFA | H8.2 Authenticatie | FIDO2/WebAuthn, geen SMS-based 2FA |
| Honeypots & canary tokens | H12.2 Detectie | Decoy-systemen die AI-aanvallers triggeren |
Die laatste is bijzonder relevant in het AI-tijdperk. Hotonnier's observatie: vroege AI-intrusion modellen zijn "clumsy, noisy, and candid in their approach", precies het soort gedrag dat honeypots detecteren. LLMs hebben sterke biases, herhalen dezelfde technieken, en zijn opvallend naïef in hun aanpak. Gebruik dat in je voordeel.
4. Zero Trust als overkoepelend principe
Vijftien jaar na Google's BeyondCorp zijn de Zero Trust-principes technisch haalbaar voor elke organisatie: verify explicitly, use least-privilege access, assume breach. De meeste SASE-vendors bieden hun eigen implementatie. Voor Nederlandse overheidsorganisaties is dit geen nice-to-have, NORA's architectuurprincipes en BIO2's weerbaarheidseisen maken Zero Trust de facto verplicht.
Zero Trust stopt niet bij technische controls. AI heeft social engineering naar een nieuw niveau getild: overtuigende deepfake audio/video, gepersonaliseerde phishing op schaal. Je Customer Service en Helpdesk teams trainen op deze nieuwe realiteit is minstens zo belangrijk als je netwerksegmentatie.
De echte les van Mythos
Mythos heeft onze bestaande cybersecurity-prioriteiten niet ongeldig gemaakt, het heeft de kosten van het negeren ervan verhoogd. De organisaties die nú investeren in volwassen kwetsbaarheidsmanagement, attack surface reduction, defense-in-depth, en Zero Trust zullen niet alleen Mythos-klasse aanvallen weerstaan, ze zijn ook beter bestand tegen de niet-AI-gedreven aanvallen die vandaag al plaatsvinden.
Hotonnier's "keep calm and carry on" is geen naïviteit. Het is de nuchtere constatering dat de fundamentals niet veranderd zijn. Wat wél veranderd is: de tijdlijn. Waar je vroeger maanden had om een kritieke CVE te patchen, kunnen AI-gedreven aanvallers die window dramatisch verkleinen. De organisaties die hun processen nú op orde brengen, overleven de transitie. De rest wordt ingehaald door een model dat $20.000 per bug kost, en dat is nog het optimistische scenario.
Bron: Morgan Hotonnier, "Cybersecurity in the post-mythos era: Keep calm and carry on!", Cephalosec CISOned Opinions, 24 juni 2026.
Cybersecurity in het post-Mythos-tijdperk: keep calm and carry on
Dit artikel is exclusief beschikbaar voor nieuwsbrief-abonnees. Schrijf je in voor toegang tot 880+ artikelen.
Geen spam. Uitschrijven op elk moment.
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.