ЕЦБ привиква 111 банки за 30-минутни ИИ експлойти

The steel architecture of European banking is rendered as porous as lace.
Композиция на изображението · tobriefКогато софтуерна компания пусне корекция на сигурността, банките обикновено имат нужда от дни или седмици, за да я инсталират. Нападателите анализират корекцията в обратна посока, за да разберат какъв пробив затваря тя, и после се опитват да ударят системите, които още не са обновени. Този прозорец вече се свива до почти неизползваем срок за защитата: новият модел на Антропик, „Клод Митос“, може да превърне корекция в работещ експлойт за 30 минути. В понеделник Европейската централна банка привика 111 от най-големите банки в еврозоната на извънредна среща.
Машина, която мисли като хакер
Досегашните инструменти за киберсигурност с изкуствен интелект работеха по-скоро като проверка на правописа за код: маркираха познати модели на грешки. „Клод Митос“ прави нещо различно. Той чете софтуерната архитектура и открива слабости, които досега не са били класифицирани. След това свързва няколко дребни уязвимости в цялостен път за атака, както би направил опитен изследовател по сигурността.
Резултатите обясняват тревогата на надзорниците. Моделът е създал работещи експлойти от първия опит в 83 % от случаите. Когато атаката не е сработвала, той е променял подхода си и е опитвал отново самостоятелно. Британският Институт за сигурност на изкуствения интелект го е подложил на задачи по киберсигурност на експертно равнище. Моделът е решил 73 % от тях — първият ИИ модел, преминал този праг.
Антропик смята модела за твърде опасен за публично пускане. Достъпът е ограничен до около 50 проверени организации по програма, наречена проект „Гласуинг“. През първия месец партньорите по програмата са открили над 23 000 потенциални уязвимости в повече от 1 000 проекта с отворен код, от които 1 094 са били потвърдени като високорискови или критични. Машината изважда на повърхността сериозни пробиви по-бързо, отколкото човешките екипи по сигурността могат да ги проверят и подредят по приоритет.
Европейските банки са от грешната страна на разликата
Джей Пи Моргън Чейс, Голдман Сакс и други американски банки вече имат достъп до „Гласуинг“ и използват „Митос“, за да откриват и затварят собствените си уязвимости. Нито една европейска банка няма такъв достъп. ЕС води забавени разговори с Антропик за предоставяне на достъп на европейски институции. Френската компания за изкуствен интелект „Мистрал“ представя свой инструмент за откриване на уязвимости като суверенна алтернатива, но засега няма независими сравнителни тестове.
Заместник-председателят на Надзорния съвет на ЕЦБ Франк Елдерсон описа спешността с музикална метафора: банките трябва да преминат от „анданте“ към „престо“ при инсталирането на корекции. Той предупреди, че „липсата на достъп до модела не е оправдание за бездействие“, защото злонамерени участници вероятно ще възпроизведат сходни възможности в рамките на месеци. Президентът на германския финансов надзор БаФин Марк Брансън обяви нови проверки „ИТ-Спотлайт“, замислени като по-бързи и по-чести от традиционните инспекции. Нидерландските банки ИНГ и АБН АМРО вече са започнали да съкращават времето от откриване на уязвимост до инсталиране на корекция.
Регулаторният натиск е реален и вече е тестван
ЕЦБ има инструменти. Регламентът за цифрова оперативна устойчивост, известен като ДОРА, е задължителен от януари 2025 г. и изисква банките да тестват защитите си и да съобщават за големи киберинциденти в рамките на четири часа. Високорисковите разпоредби на Регламента на ЕС за изкуствения интелект влизат в сила на 2 август и добавят задължения за всеки ИИ, използван при кредитно оценяване или оценка на риска. Неспазването може да доведе до капиталови надбавки, ограничения върху дейността или глоби до 10 % от годишните глобални приходи.
Най-ефективният лост на ЕЦБ може вече да е показал силата си. Нейният киберстрес тест през 2024 г. не включваше формални санкции, но банките под засилен надзор са увеличили разходите си за киберсигурност средно с 45 %, а изоставащите — с 81 %. Самият надзор е променил поведението.
Европейските банки сега трябва да обновят системите си, преди нападателите да превърнат същия клас ИИ способности в оръжие. ЕЦБ се опитва да изпревари момент, който изглежда трудно избежим: излизането на тези инструменти извън контролираните изследователски програми и навлизането им в реални атаки.
How was this article?
Help us get better
Help us get better
Details about this article
- Model:
- claude-opus-4-6
- Generated:
- 5/26/2026, 3:15:54 AM
- Pipeline run:
- eu_pipeline_20260526_015006
- Watermark:
- SynthID (Google's invisible watermark)
- Human review:
- None before publication