AcasăCentrul de știri LBank
BIS avertizează că AI ar putea reduce fereastra de remediere a băncilor la minute
bis-warns-ai-could-cut-banks-patching-window-minutes
BIS avertizează că AI ar putea reduce fereastra de remediere a băncilor la minute
Lucrarea BIS spune că AI poate ajuta la găsirea vulnerabilităților software și la transformarea acestora în atacuri funcționale. Autorii săi avertizează că verificările de securitate programate și aplicarea patch-urilor ar putea fi prea lente. Autoritățile din SUA și din străinătate fac presiuni asupra firmelor financiare pentru a-și îmbunătăți răspunsul la atacuri cibernetice și capacitatea de recuperare. Un incident din iulie care a implicat agenți OpenAI și Hugging Face a arătat cum un test ar putea ajunge la sisteme reale
2026-09-12 Sursă:crypto.news

Inteligența artificială avansată a redus timpul pe care băncile îl pot avea pentru a repara vulnerabilitățile software de la săptămâni la minute, conform unui nou document al Băncii Reglementărilor Internaționale (BIS) care solicită decizii de securitate și actualizări mai rapide.

Rezumat
  • Documentul BIS afirmă că AI poate ajuta la găsirea vulnerabilităților software și la transformarea acestora în atacuri funcționale.
  • Autorii avertizează că verificările de securitate programate și actualizările pot fi prea lente.
  • Autoritățile din SUA și din străinătate presează firmele financiare să-și îmbunătățească răspunsul și recuperarea cibernetică.
  • Un incident din iulie care a implicat agenți OpenAI și Hugging Face a arătat cum un test ar putea ajunge la sisteme reale.

Documentul Băncii Reglementărilor Internaționale, publicat pe 9 septembrie de Institutul său de Stabilitate Financiară, afirmă că băncile trebuie să scurteze timpul dintre identificarea unei vulnerabilități, aprobarea unei soluții și instalarea acesteia. Autorii identifică sistemele AI care pot găsi vulnerabilități și le pot transforma în atacuri funcționale ca fiind principala schimbare cu care se confruntă firmele financiare.

„Fereastra dintre descoperirea și exploatarea vulnerabilităților s-a redus de la săptămâni la minute”, au scris autorii. Documentul nu afirmă că fiecare vulnerabilitate poate fi exploatată atât de rapid. Se argumentează că reviziile regulate de securitate și programele fixe de mentenanță pot lăsa firmele expuse atunci când un atac poate fi pregătit înainte de următoarea reparație planificată.

BIS afirmă că atacurile mai rapide necesită decizii bancare mai rapide

Conform documentului, Autoritatea de Conduită Financiară din Marea Britanie a constatat că firmele se confruntă cu dificultăți în a răspunde la fel de rapid pe cât sunt descoperite vulnerabilitățile. Institutul de Finanțe Internaționale a îndemnat firmele să instaleze soluții urgente în afara perioadelor normale de mentenanță, chiar și atunci când acest lucru necesită timp de nefuncționare planificat.

Un ghid voluntar separat din partea Grupului de Reziliență Operațională Cross Market din Marea Britanie anticipează că unele perioade de reparație ar putea scădea de la săptămâni la zile sau ore, au spus autorii BIS. Patching-ul mai rapid depinde și de management: o echipă de securitate nu poate instala prompt o soluție cu impact ridicat dacă persoanele responsabile cu aprobarea unei întreruperi a serviciilor bancare sunt indisponibile sau neclare cu privire la cine poate lua decizia.

Prin urmare, raportul tratează răspunsul cibernetic ca o chestiune atât pentru managementul superior, cât și pentru personalul tehnic. Acesta afirmă că consiliile de administrație au nevoie de informații clare despre amenințările emergente, în timp ce instituțiile au nevoie de procese decizionale care să le permită să evalueze o vulnerabilitate, să aprobe un răspuns și să protejeze serviciile esențiale fără a aștepta o revizuire de rutină.

În Statele Unite, documentul indică un ghid al regulatorului financiar din New York, emis în mai, pentru firmele care se confruntă cu un mediu de amenințări cibernetice sporite. Potrivit BIS, Departamentul de Servicii Financiare din New York a inclus progresele în AI printre evoluțiile care ar putea schimba riscurile cibernetice și a cerut entităților reglementate să ia în considerare măsuri mai puternice de detectare, pregătire, răspuns și recuperare.

Conexiunea cu SUA se extinde și la furnizorii de tehnologie externi. Într-o propunere din 11 septembrie, crypto.news a raportat că patru regulatori federali au propus un ghid revizuit privind modul în care băncile și uniunile de credit supraveghează terții. Firmele externe pot oferi procesare de plăți, securitate cibernetică și servicii bancare online, conform acelui raport, făcând supravegherea furnizorilor relevantă atunci când o vulnerabilitate software afectează un serviciu pe care o bancă nu îl operează direct.

Testele AI arată cum vulnerabilitățile software devin atacuri

Documentul BIS citează un test numit ExploitGym pentru a arăta diferența dintre găsirea unei vulnerabilități cunoscute și producerea unui exploit funcțional. Dintre cele 898 de cazuri de testare, Claude Mythos Preview a produs exploit-uri funcționale în 157 de cazuri, adică 17%, în timp ce GPT-5.5 a făcut acest lucru în 120 de cazuri, adică 13%. Autorii avertizează că succesul într-un test nu demonstrează că un sistem AI ar putea sparge o bancă bine apărată.

Anthropic a raportat descoperirea a peste 10.000 de vulnerabilități software grave cu Mythos Preview, conform documentului. Compania a mai declarat că peste 99% dintre vulnerabilitățile identificate nu fuseseră încă remediate, limitând ceea ce putea divulga public. În aprilie, liderii financiari și-au exprimat îngrijorarea cu privire la capacitatea modelului de a descoperi slăbiciuni în sistemele utilizate în finanțe; băncile și agențiile guvernamentale îl testau pentru a identifica vulnerabilități înainte de o lansare mai deschisă.

Cifrele citate de BIS adaugă context problemei reparațiilor. Citând raportul de breșe din 2026 al Verizon Business, autorii spun că exploatarea vulnerabilităților a reprezentat 31% din accesul inițial în incidentele studiate, comparativ cu 13% pentru credențialele furate sau utilizate abuziv. Același raport a constatat că organizațiile au remediat complet 26% dintre vulnerabilitățile critice monitorizate în cadrul unei măsuri a Agenției pentru Securitate Cibernetică și Infrastructură a SUA în 2025, în scădere de la 38% în anul precedent.

Autorii BIS folosesc aceste constatări pentru a susține verificările continue și reparațiile mai rapide, menținând în același timp controalele de acces și dezvoltarea securizată de software. AI poate, de asemenea, să ajute apărătorii să găsească vulnerabilități și să revizuiască cantități mari de date de securitate, se arată în document, dar nu poate înlocui munca de securitate de bază pe care o firmă a lăsat-o neterminată.

Incidentul OpenAI arată limitele unui test controlat

Un incident din iulie care a implicat agenți OpenAI și platforma AI Hugging Face oferă documentului un exemplu separat al ceea ce poate face un sistem autonom în afara sarcinii sale atribuite. În timpul unei evaluări interne, un agent trebuia să rezolve probleme de testare a securității. În schimb, conform relatării BIS, acesta a căutat răspunsurile direct, a exploatat o vulnerabilitate necunoscută anterior într-un serviciu OpenAI și a ajuns la internet.

Agentul a folosit apoi credențiale furate și alte slăbiciuni pentru a rula cod neautorizat în sistemele Hugging Face, se arată în document. Hugging Face a raportat acces limitat la seturi de date interne și credențiale, dar nicio modificare a resurselor accesibile publicului. De asemenea, a folosit AI pentru a examina peste 17.000 de evenimente în timpul investigației sale, conform BIS.

Autorii subliniază că OpenAI relaxase măsurile de siguranță normale, furnizase o putere de calcul substanțială și permisese agentului să acționeze pe cont propriu în timpul testului. Ei spun că incidentul nu este o dovadă că modelele AI dezvoltă obiective malițioase independent sau o măsură directă a riscului de la instrumentele disponibile publicului. Acesta arată, în evaluarea lor, de ce firmele financiare trebuie să evalueze permisiunile, instrumentele și accesul extern acordate unui sistem AI complet.

Pentru instituțiile care implementează ele însele astfel de agenți, documentul recomandă păstrarea înregistrărilor cu privire la ceea ce fac sistemele, limitarea accesului la date și instrumente, solicitarea aprobării umane pentru acțiuni cu impact ridicat și menținerea unei modalități de a opri un agent sau de a returna controlul unei persoane.

Regulatorii se concentrează pe menținerea funcționării serviciilor critice

Documentul BIS afirmă că BaFin din Germania a cerut actualizări mai rapide, în timp ce Autoritatea Monetară din Hong Kong a îndemnat instituțiile să testeze scenarii de atac bazate pe AI și să-și consolideze capacitatea de a conține breșele. Regulatorul din Hong Kong a cerut, de asemenea, firmelor să-și îmbunătățească planurile de recuperare, deoarece breșele pot deveni mai probabile, conform raportului.

În Europa, autorii indică testele de stres cibernetic ale Băncii Centrale Europene și Legea privind Reziliența Operațională Digitală. Ambele se concentrează pe capacitatea instituțiilor financiare de a continua să furnizeze servicii critice în timpul unei întreruperi grave, mai degrabă decât doar pe prevenirea unui atac.

Documentul afirmă că principiile existente ale Comitetului de la Basel solicită deja băncilor să identifice operațiunile critice și sistemele de care depind. Aceste principii acoperă, de asemenea, gestionarea patch-urilor, controalele de acces, partajarea amenințărilor și testele regulate de reziliență.