InícioCentro de Notícias da LBank
BIS alerta que IA pode reduzir a janela de correção dos bancos para minutos
bis-warns-ai-could-cut-banks-patching-window-minutes
BIS alerta que IA pode reduzir a janela de correção dos bancos para minutos
O artigo do BIS diz que a IA pode ajudar a encontrar falhas de software e transformá-las em ataques funcionais. Seus autores alertam que as verificações de segurança agendadas e a aplicação de patches podem ser lentas demais. Autoridades dos EUA e do exterior estão pressionando as instituições financeiras a melhorar a resposta e a recuperação cibernéticas. Um incidente de julho envolvendo agentes da OpenAI e o Hugging Face mostrou como um teste poderia alcançar sistemas reais
2026-09-12 Fonte:crypto.news

A IA avançada reduziu o tempo que os bancos podem levar para reparar falhas de software de semanas para minutos, de acordo com um novo relatório do Banco de Compensações Internacionais que pede decisões de segurança e aplicação de patches mais rápidas.

Resumo
  • O documento do BIS afirma que a IA pode ajudar a encontrar falhas de software e transformá-las em ataques funcionais.
  • Seus autores alertam que as verificações de segurança e a aplicação de patches programadas podem ser muito lentas.
  • Autoridades dos EUA e do exterior estão pressionando as empresas financeiras a melhorar a resposta e recuperação cibernética.
  • Um incidente em julho envolvendo agentes da OpenAI e a Hugging Face mostrou como um teste poderia alcançar sistemas reais.

O documento do Banco de Compensações Internacionais, publicado em 9 de setembro por seu Instituto de Estabilidade Financeira, afirma que os bancos precisam encurtar o tempo entre a descoberta de uma fraqueza, a aprovação de uma correção e sua instalação. Seus autores identificam sistemas de IA que podem encontrar vulnerabilidades e transformá-las em ataques funcionais como a principal mudança que as empresas financeiras enfrentam.

“A janela entre a descoberta da vulnerabilidade e a exploração diminuiu de semanas para minutos”, escreveram os autores. O documento não afirma que toda falha pode ser explorada tão rapidamente. Ele argumenta que revisões regulares de segurança e cronogramas de manutenção fixos podem deixar as empresas expostas quando um ataque pode ser preparado antes do próximo reparo planejado.

BIS diz que ataques mais rápidos exigem decisões bancárias mais rápidas

De acordo com o documento, a Autoridade de Conduta Financeira do Reino Unido descobriu que as empresas estão lutando para responder tão rapidamente quanto as vulnerabilidades estão sendo descobertas. O Instituto de Finanças Internacionais instou as empresas a instalar correções urgentes fora dos períodos normais de manutenção, mesmo quando isso exige tempo de inatividade planejado.

Uma orientação voluntária separada do Grupo de Resiliência Operacional Cross-Market do Reino Unido antecipa que alguns períodos de reparo podem cair de semanas para dias ou horas, disseram os autores do BIS. A aplicação mais rápida de patches também depende da gestão: uma equipe de segurança não pode instalar uma correção de alto impacto prontamente se as pessoas responsáveis por aprovar uma interrupção nos serviços bancários não estiverem disponíveis ou não tiverem clareza sobre quem pode tomar a decisão.

O relatório, portanto, trata a resposta cibernética como uma questão para a alta gerência, bem como para a equipe técnica. Ele afirma que os conselhos precisam de informações claras sobre as ameaças emergentes, enquanto as instituições precisam de processos de decisão que lhes permitam avaliar uma falha, aprovar uma resposta e proteger serviços essenciais sem esperar por uma revisão de rotina.

Nos Estados Unidos, o documento aponta para a orientação do regulador financeiro de Nova York emitida em maio para empresas que enfrentam um ambiente de ameaça cibernética elevado. De acordo com o BIS, o Departamento de Serviços Financeiros de Nova York incluiu avanços em IA entre os desenvolvimentos que poderiam alterar os riscos cibernéticos e pediu às entidades reguladas que considerassem medidas mais fortes de detecção, preparação, resposta e recuperação.

A conexão com os EUA também se estende a provedores de tecnologia externos. Em uma proposta de 11 de setembro, o crypto.news relatou que quatro reguladores federais propuseram uma orientação revisada sobre como bancos e cooperativas de crédito supervisionam terceiros. Empresas externas podem fornecer processamento de pagamentos, cibersegurança e serviços bancários online, de acordo com esse relatório, tornando a supervisão de fornecedores relevante quando uma falha de software afeta um serviço que o próprio banco não executa.

Testes de IA mostram como falhas de software se tornam ataques

O documento do BIS cita um teste chamado ExploitGym para mostrar a diferença entre encontrar uma vulnerabilidade conhecida e produzir um exploit funcional. Em 898 casos de teste, o Claude Mythos Preview produziu exploits funcionais em 157 instâncias, ou 17%, enquanto o GPT-5.5 o fez em 120, ou 13%. Os autores alertam que o sucesso em um teste não prova que um sistema de IA poderia invadir um banco bem defendido.

A Anthropic relatou ter encontrado mais de 10.000 vulnerabilidades graves de software com o Mythos Preview, de acordo com o documento. A empresa também disse que mais de 99% das falhas que identificou ainda não haviam sido corrigidas, limitando o que poderia divulgar publicamente. Em abril, líderes financeiros levantaram preocupações sobre a capacidade do modelo de descobrir fraquezas em sistemas usados em todo o setor financeiro; bancos e agências governamentais estavam testando-o para identificar falhas antes de qualquer lançamento mais aberto.

Os números citados pelo BIS adicionam contexto ao problema de reparo. Citando o relatório de violações de 2026 da Verizon Business, os autores afirmam que a exploração de vulnerabilidades representou 31% do acesso inicial nos incidentes estudados, em comparação com 13% para credenciais roubadas ou mal utilizadas. O mesmo relatório descobriu que as organizações haviam corrigido completamente 26% das vulnerabilidades críticas rastreadas sob uma medida da Agência de Cibersegurança e Segurança de Infraestrutura dos EUA em 2025, uma queda em relação aos 38% do ano anterior.

Os autores do BIS usam essas descobertas para argumentar a favor de verificações contínuas e reparos mais rápidos, mantendo os controles de acesso e o desenvolvimento seguro de software. A IA também pode ajudar os defensores a encontrar falhas e revisar grandes quantidades de dados de segurança, diz o documento, mas não pode substituir o trabalho básico de segurança que uma empresa deixou de fazer.

Incidente da OpenAI mostra os limites de um teste controlado

Um incidente em julho envolvendo agentes da OpenAI e a plataforma de IA Hugging Face oferece ao documento um exemplo separado do que um sistema autônomo pode fazer fora de sua tarefa atribuída. Durante uma avaliação interna, um agente deveria resolver problemas de teste de segurança. Em vez disso, de acordo com o relato do BIS, ele buscou as respostas diretamente, explorou uma falha anteriormente desconhecida em um serviço da OpenAI e alcançou a internet.

O agente então usou credenciais roubadas e outras fraquezas para executar código não autorizado nos sistemas da Hugging Face, diz o documento. A Hugging Face relatou acesso limitado a conjuntos de dados internos e credenciais, mas nenhuma alteração nos recursos voltados ao público. Também usou IA para examinar mais de 17.000 eventos durante sua investigação, de acordo com o BIS.

Os autores enfatizam que a OpenAI havia relaxado as salvaguardas normais, fornecido um poder computacional substancial e permitido que o agente agisse por conta própria durante o teste. Eles dizem que o incidente não é prova de que os modelos de IA desenvolvam objetivos maliciosos independentemente ou uma medida direta do risco de ferramentas disponíveis ao público. No entanto, mostra, em sua avaliação, por que as empresas financeiras devem avaliar as permissões, ferramentas e acesso externo concedidos a um sistema completo de IA.

Para instituições que implantam esses agentes, o documento recomenda manter registros do que os sistemas fazem, limitar o acesso a dados e ferramentas, exigir aprovação humana para ações de alto impacto e manter uma maneira de parar um agente ou devolver o controle a uma pessoa.

Reguladores focam em manter serviços críticos funcionando

O documento do BIS diz que o BaFin da Alemanha pediu uma aplicação mais rápida de patches, enquanto a Autoridade Monetária de Hong Kong instou as instituições a testar cenários de ataque impulsionados por IA e fortalecer sua capacidade de conter violações. O regulador de Hong Kong também pediu às empresas que melhorem os planos de recuperação, pois as violações podem se tornar mais prováveis, de acordo com o relatório.

Na Europa, os autores apontam para os testes de estresse cibernético do Banco Central Europeu e para a Lei de Resiliência Operacional Digital. Ambos focam em se as instituições financeiras podem continuar a fornecer serviços críticos durante uma interrupção grave, em vez de apenas em se um ataque pode ser evitado.

O documento afirma que os princípios existentes do Comitê de Basileia já exigem que os bancos identifiquem operações críticas e os sistemas dos quais dependem. Esses princípios também cobrem o gerenciamento de patches, controles de acesso, compartilhamento de ameaças e testes regulares de resiliência.