Microsoft werkt achterstand weg bij door AI gevonden beveiligingslekken

Microsoft probeert beveiligingslekken te dichten die Anthropic-model Mythos sneller opspoort dan ingenieurs kunnen verwerken. Vooral SharePoint, Microsoft 365, Teams en Copilot leveren grote aantallen ernstige kwetsbaarheden op.

Microsoft-logo tijdens een evenement
Microsoft-logo tijdens een evenement · Beeld: Netgebeurd (AI-illustratie)

Microsoft heeft moeite om het tempo bij te houden van beveiligingslekken die het AI-model Claude Mythos Preview van Anthropic ontdekt. De softwareleverancier richt zich daarom eerst op kwetsbaarheden met de classificatie kritisch of belangrijk.

In april vond Mythos in SharePoint 90 kritieke en 141 belangrijke beveiligingslekken. In de eerste helft van mei kwamen daar nog meer kwetsbaarheden bij. SharePoint wordt wereldwijd gebruikt door bedrijven en overheden voor het beheren van documenten en gegevens.

Microsoft gebruikte het model in Project Glasswing, een programma dat organisaties tijdelijk toegang gaf tot de technologie. Het doel was kwetsbaarheden te verhelpen voordat cybercriminelen en statelijke actoren vergelijkbare AI-systemen kunnen inzetten voor digitale aanvallen, spionage of sabotage.

Hoge prioriteit voor ernstige lekken

De teams werken eerst aan kritieke lekken en daarna aan belangrijke problemen. In interne planningen staat dat het SharePoint-team maanden bezig kan zijn met deze twee categorieën. Daarna zouden ongeveer 300 lekken met een gemiddelde ernst aan bod komen.

Kritieke kwetsbaarheden kunnen onder meer leiden tot wormen die systemen ontregelen en malware door netwerken verspreiden. Belangrijke lekken kunnen de vertrouwelijkheid, integriteit of beschikbaarheid van gegevens en systemen aantasten. Microsoft maakt niet bekend hoeveel door Mythos gevonden problemen inmiddels zijn opgelost.

De gebruikelijke aanpak om kwetsbaarheden op ernst te rangschikken kan volgens Vinh Nguyen, technisch adviseur bij Anthropic en AI-onderzoeker bij de Council on Foreign Relations, tekortschieten. Meerdere lekken met een lagere classificatie kunnen samen namelijk een ernstige aanval mogelijk maken. "Als je Microsoft bent, kan de huidige triagestrategie risico's te laag inschatten", zegt hij.

Microsoft zegt dat bij de beoordeling ook wordt gekeken naar de mogelijkheid dat een lek wordt misbruikt en naar de gevolgen voor klanten. Een woordvoerder stelt dat het combineren van kwetsbaarheden al langer onderdeel is van risicoanalyses.

Recordaantal patches

Ook in de openbare beveiligingsupdates is de grotere werklast zichtbaar. Microsoft bracht in juni patches uit voor meer dan 200 kwetsbaarheden. Op 14 juli volgden oplossingen voor meer dan 600 lekken, een nieuw record.

Slechts zeven van die kwetsbaarheden kregen de classificatie laag of gemiddeld. De overige lekken waren belangrijk of kritiek. Microsoft verwacht dat het totale aantal ontdekte kwetsbaarheden voorlopig niet zal afvlakken en zegt te investeren in extra personeel en AI-gestuurde systemen voor beoordeling en herstel.

Lees ook