
A inteligência artificial avançada está a deixar os bancos com menos tempo para corrigir falhas de software antes que os atacantes as explorem, de acordo com um novo artigo publicado pelo Banco de Pagamentos Internacionais.
O artigo do Instituto de Estabilidade Financeira, publicado na quarta-feira, soma-se aos recentes avisos de desenvolvedores de IA e reguladores financeiros de que modelos cada vez mais capazes estão a acelerar os ciberataques. O foco do novo relatório é a capacidade de resposta dos bancos, com os autores a argumentar que as instituições devem acelerar tanto as reparações de software quanto as decisões necessárias para as autorizar.
“O desenvolvimento mais significativo trazido pela IA de ponta é a descoberta e exploração autónoma de vulnerabilidades,” escreveram os autores, alertando que as avaliações de segurança periódicas e as atualizações agendadas são cada vez mais insuficientes. “A janela entre a descoberta e a exploração de vulnerabilidades diminuiu de semanas para minutos.”
O artigo cita uma revisão da Autoridade de Conduta Financeira do Reino Unido que conclui que a descoberta de vulnerabilidades está a superar a capacidade de resposta das empresas, juntamente com a orientação do Instituto de Finanças Internacionais que insta a atualizações mais rápidas – mesmo fora das janelas de manutenção programadas – e uma maior aceitação de tempo de inatividade planeado.
Orientações voluntárias separadas do Grupo de Resiliência Operacional de Mercado Cruzado do Reino Unido preveem que os prazos de reparação encolham de semanas para dias e, em alguns casos, horas, de acordo com o artigo.
Embora os prazos mencionados no relatório sejam voluntários, os reguladores estão a pressionar os bancos para agirem mais rapidamente: a BaFin da Alemanha pediu atualizações mais rápidas, enquanto a autoridade monetária de Hong Kong instou a uma resposta e recuperação mais fortes em caso de violação, de acordo com o artigo.
“Por exemplo, a Autoridade Monetária de Hong Kong encorajou as instituições a integrar cenários cibernéticos impulsionados pela IA em programas de resiliência operacional e a impulsionar as capacidades de resposta e recuperação de incidentes, reconhecendo que os cenários de 'violação' podem tornar-se mais prováveis à medida que o panorama das ameaças cibernéticas continua a evoluir,” afirmou o relatório. “Da mesma forma, o programa de testes de stress de resiliência cibernética [do Banco Central Europeu] e a implementação do Digital Operational Resilience Act enfatizam a capacidade das instituições não apenas de resistir a ataques cibernéticos, mas também de continuar a fornecer serviços críticos durante interrupções operacionais severas.”
O aviso segue um apelo de agosto por defesas cibernéticas mais fortes, apoiado pela OpenAI, Anthropic e mais de 100 outras organizações. Os signatários recomendaram controlos de acesso mais rigorosos, partilha de ameaças e supervisão mais próxima dos agentes de IA.
O artigo do BIS examina a intrusão da Hugging Face envolvendo modelos da OpenAI como evidência preliminar de que as capacidades demonstradas em testes podem traduzir-se em ataques a sistemas reais. A OpenAI descreveu mais tarde como os seus agentes se coordenaram durante a operação.
Embora os autores alertem que as salvaguardas normais foram relaxadas e que foram fornecidos recursos computacionais substanciais, eles afirmam que o incidente não reflete diretamente os riscos representados pelas ferramentas de IA disponíveis publicamente.
“O incidente da OpenAI não é uma indicação de que os modelos de IA de ponta possam desenvolver objetivos maliciosos por si próprios. No entanto, eles podem prosseguir uma tarefa estritamente definida com consequências não intencionais e prejudiciais,” escreveram. “A importância deste desenvolvimento para a resiliência cibernética reside na combinação de um modelo capaz com um sistema de software circundante que lhe permite planear, usar ferramentas e agir autonomamente.”





