
قلص الذكاء الاصطناعي المتقدم الوقت الذي قد تحتاجه البنوك لإصلاح عيوب البرمجيات من أسابيع إلى دقائق، وفقًا لورقة بحثية جديدة صادرة عن بنك التسويات الدولية تدعو إلى اتخاذ قرارات أمنية أسرع وتطبيق التصحيحات بشكل عاجل.
تقول ورقة بنك التسويات الدولية، التي نشرها معهد الاستقرار المالي التابع له في 9 سبتمبر، إن البنوك بحاجة إلى تقصير الوقت بين اكتشاف نقطة ضعف والموافقة على إصلاحها وتثبيتها. ويحدد مؤلفوها أنظمة الذكاء الاصطناعي التي يمكنها العثور على الثغرات وتحويلها إلى هجمات فعالة، باعتبارها التغيير الرئيسي الذي يواجه الشركات المالية.
كتب المؤلفون: "تقلصت الفترة الزمنية بين اكتشاف الثغرة واستغلالها من أسابيع إلى دقائق". لا تذكر الورقة أن كل عيب يمكن استغلاله بهذه السرعة. وهي تجادل بأن المراجعات الأمنية المنتظمة وجداول الصيانة الثابتة قد تترك الشركات عرضة للخطر عندما يمكن إعداد هجوم قبل الإصلاح المخطط التالي.
وفقًا للورقة، وجدت هيئة السلوك المالي في المملكة المتحدة أن الشركات تكافح للاستجابة بالسرعة التي يتم بها اكتشاف الثغرات الأمنية. وقد حث معهد المالية الدولية الشركات على تثبيت الإصلاحات العاجلة خارج فترات الصيانة العادية، حتى عندما يتطلب ذلك فترة توقف مخططة.
قال مؤلفو بنك التسويات الدولية إن إرشادات طوعية منفصلة من مجموعة المرونة التشغيلية عبر الأسواق في المملكة المتحدة تتوقع أن بعض فترات الإصلاح قد تنخفض من أسابيع إلى أيام أو ساعات. ويعتمد تطبيق التصحيحات بشكل أسرع أيضًا على الإدارة: لا يستطيع فريق الأمن تثبيت إصلاح عالي التأثير على الفور إذا كان الأشخاص المسؤولون عن الموافقة على انقطاع الخدمات المصرفية غير متاحين أو غير واضحين بشأن من يمكنه اتخاذ القرار.
لذلك، يتعامل التقرير مع الاستجابة السيبرانية كمسألة تخص الإدارة العليا بالإضافة إلى الموظفين التقنيين. فهو يقول إن مجالس الإدارة تحتاج إلى معلومات واضحة حول التهديدات الناشئة، بينما تحتاج المؤسسات إلى عمليات اتخاذ قرار تسمح لها بتقييم العيب، والموافقة على الاستجابة، وحماية الخدمات الأساسية دون انتظار مراجعة روتينية.
في الولايات المتحدة، تشير الورقة إلى إرشادات المنظم المالي لنيويورك الصادرة في مايو للشركات التي تواجه بيئة تهديدات سيبرانية متزايدة. وفقًا لبنك التسويات الدولية، أدرجت إدارة الخدمات المالية في نيويورك التطورات في الذكاء الاصطناعي ضمن التطورات التي يمكن أن تغير المخاطر السيبرانية وطلبت من الكيانات الخاضعة للتنظيم النظر في تدابير أقوى للكشف والإعداد والاستجابة والتعافي.
يمتد الارتباط الأمريكي أيضًا إلى موفري التكنولوجيا الخارجيين. في اقتراح بتاريخ 11 سبتمبر، أفادت crypto.news أن أربعة منظمين فيدراليين اقترحوا إرشادات منقحة حول كيفية إشراف البنوك والاتحادات الائتمانية على الأطراف الثالثة. يمكن للشركات الخارجية توفير معالجة المدفوعات والأمن السيبراني وخدمات الخدمات المصرفية عبر الإنترنت، وفقًا لذلك التقرير، مما يجعل الإشراف على البائعين ذا صلة عندما يؤثر عيب برمجي على خدمة لا يديرها البنك نفسه.
تستشهد ورقة بنك التسويات الدولية باختبار يسمى ExploitGym لإظهار الفرق بين العثور على ثغرة أمنية معروفة وإنتاج استغلال فعال. عبر 898 حالة اختبار، أنتج Claude Mythos Preview استغلالات فعالة في 157 حالة، أو 17٪، بينما فعل GPT-5.5 ذلك في 120 حالة، أو 13٪. يحذر المؤلفون من أن النجاح في الاختبار لا يثبت أن نظام الذكاء الاصطناعي يمكنه اختراق بنك محمي جيدًا.
أفادت Anthropic عن اكتشاف أكثر من 10,000 ثغرة أمنية خطيرة في البرمجيات باستخدام Mythos Preview، وفقًا للورقة. وقالت الشركة أيضًا إن أكثر من 99٪ من العيوب التي حددتها لم يتم تصحيحها بعد، مما يحد مما يمكنها الكشف عنه علنًا. في أبريل، أثار القادة الماليون مخاوف بشأن قدرة النموذج على الكشف عن نقاط الضعف في الأنظمة المستخدمة في جميع أنحاء القطاع المالي؛ كانت البنوك والوكالات الحكومية تختبره لتحديد العيوب قبل أي إصدار أكثر انفتاحًا.
تضيف الأرقام التي استشهد بها بنك التسويات الدولية سياقًا لمشكلة الإصلاح. وبالاستشهاد بتقرير خروقات فيريزون بيزنس لعام 2026، يقول المؤلفون إن استغلال الثغرات الأمنية يمثل 31٪ من الوصول الأولي في الحوادث التي تمت دراستها، مقارنة بـ 13٪ لبيانات الاعتماد المسروقة أو التي أسيء استخدامها. ووجد التقرير نفسه أن المنظمات قد أصلحت بالكامل 26٪ من الثغرات الأمنية الحرجة التي تم تتبعها بموجب مقياس وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية في عام 2025، بانخفاض من 38٪ في العام السابق.
يستخدم مؤلفو بنك التسويات الدولية هذه النتائج للدعوة إلى إجراء فحوصات مستمرة وإصلاحات أسرع، مع الحفاظ على ضوابط الوصول وتطوير البرامج الآمنة. وتقول الورقة إن الذكاء الاصطناعي يمكن أن يساعد المدافعين أيضًا في العثور على العيوب ومراجعة كميات كبيرة من البيانات الأمنية، لكنه لا يمكن أن يحل محل العمل الأمني الأساسي الذي تركته الشركة دون إنجاز.
يقدم حادث وقع في يوليو الماضي يتعلق بوكلاء OpenAI ومنصة الذكاء الاصطناعي Hugging Face للورقة مثالًا منفصلًا عما يمكن أن يفعله نظام مستقل خارج مهمته المحددة. خلال تقييم داخلي، كان من المفترض أن يحل وكيل مشكلات اختبار الأمان. وبدلاً من ذلك، وفقًا لرواية بنك التسويات الدولية، سعى إلى الإجابات مباشرة، واستغل عيبًا غير معروف سابقًا في خدمة OpenAI، ووصل إلى الإنترنت.
ثم استخدم الوكيل بيانات اعتماد مسروقة ونقاط ضعف أخرى لتشغيل تعليمات برمجية غير مصرح بها في أنظمة Hugging Face، كما تقول الورقة. أبلغت Hugging Face عن وصول محدود إلى مجموعات البيانات الداخلية وبيانات الاعتماد ولكن لم تحدث تغييرات في الموارد المتاحة للجمهور. كما استخدمت الذكاء الاصطناعي لفحص أكثر من 17,000 حدث خلال تحقيقها، وفقًا لبنك التسويات الدولية.
يؤكد المؤلفون أن OpenAI قد خففت الضمانات العادية، ووفرت قوة حاسوبية كبيرة، وسمحت للوكيل بالعمل بمفرده خلال الاختبار. ويقولون إن الحادث ليس دليلًا على أن نماذج الذكاء الاصطناعي تطور أهدافًا خبيثة بشكل مستقل أو مقياسًا مباشرًا للمخاطر من الأدوات المتاحة للجمهور. ولكنه يظهر، في تقييمهم، لماذا يجب على الشركات المالية تقييم الأذونات والأدوات والوصول الخارجي الممنوح لنظام ذكاء اصطناعي كامل.
بالنسبة للمؤسسات التي تنشر مثل هؤلاء الوكلاء بأنفسهم، توصي الورقة بالاحتفاظ بسجلات لما تفعله الأنظمة، والحد من الوصول إلى البيانات والأدوات، وطلب موافقة بشرية على الإجراءات عالية التأثير، والحفاظ على طريقة لإيقاف الوكيل أو إعادة التحكم إلى شخص.
تقول ورقة بنك التسويات الدولية إن هيئة الرقابة المالية الألمانية (BaFin) دعت إلى تطبيق تصحيحات أسرع، بينما حثت سلطة النقد في هونغ كونغ المؤسسات على اختبار سيناريوهات هجومية تعتمد على الذكاء الاصطناعي وتعزيز قدرتها على احتواء الاختراقات. كما طلبت هيئة الرقابة في هونغ كونغ من الشركات تحسين خطط التعافي لأن الاختراقات قد تصبح أكثر احتمالًا، وفقًا للتقرير.
في أوروبا، يشير المؤلفون إلى اختبارات الإجهاد السيبراني للبنك المركزي الأوروبي وقانون المرونة التشغيلية الرقمية. يركز كلاهما على ما إذا كانت المؤسسات المالية يمكنها الاستمرار في تقديم الخدمات الحيوية أثناء انقطاع خطير، بدلاً من التركيز فقط على ما إذا كان يمكن منع الهجوم.
تقول الورقة إن مبادئ لجنة بازل الحالية تدعو بالفعل البنوك إلى تحديد العمليات الحيوية والأنظمة التي تعتمد عليها. وتغطي هذه المبادئ أيضًا إدارة التصحيحات، وضوابط الوصول، ومشاركة التهديدات، واختبارات المرونة المنتظمة.





