Skip to main content
TECH_SCIENCE05 / 08 · příběh dne3 min · 480 slov · 142 zdrojů

ECB svolává 111 bank kvůli 30minutovým AI exploitům

Napsáno AIto brief AI · 26. května 2026, 03:50
Jak vznikl

The steel architecture of European banking is rendered as porous as lace.

Kompozice obrazu · tobrief
text · 3 min čtení

Když softwarová firma vydá bezpečnostní záplatu, bankám obvykle trvá dny až týdny, než ji nasadí. Útočníci mezitím záplatu rozeberou, zjistí, jakou chybu opravuje, a snaží se zasáhnout systémy, které ještě opravené nejsou. Tento závod se teď zásadně zrychlil. Nový model Anthropic Claude Mythos dokáže ze záplaty odvodit funkční exploit za 30 minut. Evropská centrální banka proto v pondělí svolala mimořádnou schůzku 111 největších bank eurozóny.

Stroj, který uvažuje jako hacker

Dosavadní bezpečnostní nástroje založené na umělé inteligenci fungovaly spíše jako kontrola pravopisu v kódu: upozorňovaly na známé typy chyb. Claude Mythos dělá něco jiného. Čte architekturu softwaru a hledá slabiny, které dosud nikdo nezařadil do známých kategorií. Menší zranitelnosti pak spojuje do celé útočné cesty, podobně jako zkušený bezpečnostní výzkumník.

Výsledky jsou pro banky nepříjemně konkrétní. Funkční exploit model vytvořil na první pokus v 83 % případů. Když útok nevyšel, sám upravil postup a zkusil to znovu. Britský Institut pro bezpečnost umělé inteligence jej otestoval na expertní úrovni kyberbezpečnostních úloh. Model vyřešil 73 % z nich, jako první systém AI, který se přes tuto hranici dostal.

Anthropic považuje model za příliš nebezpečný pro veřejné vydání. Přístup má zhruba 50 prověřených organizací v programu Project Glasswing. Během prvního měsíce partneři programu našli přes 23 000 možných zranitelností ve více než 1 000 open-source projektech. Z nich 1 094 bylo potvrzeno jako vysoce nebo kriticky závažných. Slabiny tak začínají vyplouvat na povrch rychleji, než je lidské bezpečnostní týmy stačí vůbec třídit.

Evropské banky jsou na horší straně technologické mezery

JPMorgan Chase, Goldman Sachs a další americké banky už přístup ke Glasswingu mají a Mythos používají k hledání i opravám vlastních zranitelností. Žádná evropská banka jej nemá. Evropská unie s Anthropikem vede uvázlá jednání o tom, zda by se k modelu mohly dostat i evropské instituce. Francouzská společnost Mistral mezitím nabízí vlastní nástroj pro odhalování zranitelností jako suverénní alternativu, nezávislé srovnávací testy ale zatím k dispozici nejsou.

Místopředseda dozorčí rady ECB Frank Elderson popsal naléhavost hudební metaforou: banky musí při záplatování přejít z tempa „andante“ na „presto“. Současně varoval, že „nemít přístup k modelu není omluva pro nečinnost“, protože podobné schopnosti si podle něj mohou útočníci pravděpodobně napodobit během několika měsíců. Prezident německého dohledu BaFin Mark Branson oznámil nové kontroly „IT-Spotlight“, které mají být rychlejší a častější než běžné inspekce. Nizozemské banky ING a ABN AMRO už v reakci na vývoj zrychlují proces od nalezení zranitelnosti po její opravu.

Regulační tlak není jen teoretický

ECB má k dispozici několik nástrojů. Nařízení DORA, tedy unijní rámec pro digitální provozní odolnost finančního sektoru, je závazné od ledna 2025. Bankám ukládá testovat obranu a hlásit závažné kybernetické incidenty do čtyř hodin. Vysoce riziková ustanovení Aktu o umělé inteligenci začnou platit 2. srpna a přidají povinnosti pro systémy AI používané při úvěrovém skórování nebo hodnocení rizik. Nedodržení pravidel může vést k vyšším kapitálovým požadavkům, omezení podnikání nebo pokutám až do 10 % ročních globálních tržeb.

Nejúčinnější páka ECB se přitom možná už osvědčila. Její kybernetický zátěžový test z roku 2024 nebyl spojen s formálními sankcemi, banky pod silným dohledovým tlakem však zvýšily výdaje na kyberbezpečnost v průměru o 45 %. Zaostávající instituce přidaly dokonce 81 %. Samotný dohled změnil chování.

Evropské banky teď musí opravovat své systémy dřív, než útočníci začnou stejnou třídu AI schopností používat proti nim. ECB se snaží získat čas, než se nástroje podobné Mythosu přesunou z kontrolovaných výzkumných programů do běžného útočného prostředí.

How was this article?

Help us get better

Details about this article
Model:
claude-opus-4-6
Generated:
5/26/2026, 3:15:54 AM
Pipeline run:
eu_pipeline_20260526_015006
Watermark:
SynthID (Google's invisible watermark)
Human review:
None before publication
Learn more about our methodology