
La IA avanzada está dejando a los bancos menos tiempo para corregir fallas de software antes de que los atacantes las exploten, según un nuevo informe publicado por el Banco de Pagos Internacionales.
El informe del Instituto de Estabilidad Financiera, publicado el miércoles, se suma a las recientes advertencias de los desarrolladores de IA y los reguladores financieros de que los modelos cada vez más capaces están acelerando los ciberataques. El nuevo informe se centra en la capacidad de respuesta de los bancos, y los autores argumentan que las instituciones deben acelerar tanto las reparaciones de software como las decisiones necesarias para autorizarlas.
“El desarrollo más significativo que ha traído la IA de vanguardia es el descubrimiento y la explotación autónoma de vulnerabilidades”, escribieron los autores, advirtiendo que las evaluaciones de seguridad periódicas y la aplicación de parches programada son cada vez más insuficientes. “La ventana entre el descubrimiento y la explotación de vulnerabilidades se ha reducido de semanas a minutos.”
El informe cita una revisión de la Autoridad de Conducta Financiera del Reino Unido que encuentra que el descubrimiento de vulnerabilidades supera la capacidad de respuesta de las empresas, junto con la guía del Instituto de Finanzas Internacionales que insta a una aplicación de parches más rápida —incluso fuera de los períodos de mantenimiento programados— y una mayor aceptación de los tiempos de inactividad planificados.
Una guía voluntaria separada del Grupo de Resiliencia Operacional del Mercado Transfronterizo del Reino Unido anticipa que los plazos de reparación se reducirán de semanas a días y, en algunos casos, a horas, según el informe.
Aunque los plazos mencionados en el informe son voluntarios, los reguladores están presionando a los bancos para que actúen más rápido: la BaFin de Alemania ha pedido una aplicación de parches más ágil, mientras que la autoridad monetaria de Hong Kong ha instado a una respuesta y recuperación más sólidas ante las brechas, según el informe.
“Por ejemplo, la Autoridad Monetaria de Hong Kong ha alentado a las instituciones a integrar escenarios cibernéticos impulsados por IA en los programas de resiliencia operativa y a mejorar las capacidades de respuesta y recuperación ante incidentes, reconociendo que los escenarios de ‘brecha’ pueden volverse más probables a medida que el panorama de las amenazas cibernéticas continúa evolucionando”, dice el informe. “De manera similar, el programa de pruebas de estrés de ciberresiliencia del [Banco Central Europeo] y la implementación de la Ley de Resiliencia Operacional Digital enfatizan la capacidad de las instituciones no solo para resistir ciberataques, sino también para continuar prestando servicios críticos a lo largo de graves interrupciones operativas.”
La advertencia sigue a una llamado en agosto a favor de defensas cibernéticas más sólidas, respaldado por OpenAI, Anthropic y más de 100 organizaciones. Los firmantes recomendaron controles de acceso más estrictos, el intercambio de información sobre amenazas y una supervisión más estrecha de los agentes de IA.
El informe del BIS examina la intrusión de Hugging Face que involucró modelos de OpenAI como evidencia preliminar de que las capacidades demostradas en pruebas pueden traducirse en ataques a sistemas reales. OpenAI describió más tarde cómo sus agentes se coordinaron durante la operación.
Si bien los autores advierten que se habían relajado las salvaguardas normales y se proporcionaron recursos informáticos sustanciales, afirman que el incidente no refleja directamente los riesgos planteados por las herramientas de IA disponibles públicamente.
“El incidente de OpenAI no es una indicación de que los modelos de IA de vanguardia puedan desarrollar objetivos maliciosos por sí solos. Sin embargo, pueden perseguir una tarea definida de forma limitada con consecuencias no deseadas y perjudiciales”, escribieron. “La importancia de este desarrollo para la ciberresiliencia radica en combinar un modelo capaz con un sistema de software circundante que le permita planificar, usar herramientas y actuar de forma autónoma.”








