Skip to main content
TECH_SCIENCE05 / 08 · dagens historie3 min · 483 ord · 142 kilder

ECB indkalder 111 banker om 30-minutters AI-exploits

Skrevet af AIto brief AI · 26. maj 2026, 03.50
Sådan blev den skrevet

The steel architecture of European banking is rendered as porous as lace.

Billedkomposition · tobrief
teksten · 3 min læsning

Når en softwareleverandør udsender en sikkerhedsrettelse, bruger banker typisk dage eller uger på at installere den. Angribere analyserer rettelsen baglæns for at finde den fejl, den lukker, og forsøger derefter at ramme systemer, som endnu ikke er opdateret. Det kapløb er blevet langt sværere at vinde. Anthropics nye AI-model, Claude Mythos, kan omsætte en sikkerhedsrettelse til fungerende angrebskode på 30 minutter. Mandag indkaldte Den Europæiske Centralbank 111 af eurozonens største banker til hastemøde.

En maskine med hackerens arbejdsgang

Tidligere AI-værktøjer til cybersikkerhed fungerede mest som stavekontrol for kode: De fandt kendte fejlmønstre og markerede dem. Claude Mythos gør noget andet. Modellen læser softwarearkitektur og identificerer svagheder, som ikke tidligere er kategoriseret. Derefter kæder den flere mindre sårbarheder sammen til en fuld angrebsvej, sådan som en dygtig sikkerhedsforsker ville gøre.

Resultaterne er opsigtsvækkende nok uden store ord. Modellen producerede fungerende angrebskode i første forsøg i 83 % af tilfældene. Når et angreb mislykkedes, ændrede den selv metode og forsøgte igen. Det britiske AI Security Institute testede modellen i cybersikkerhedsopgaver på ekspertniveau. Den klarede 73 % og blev dermed den første AI-model, der passerede den grænse.

Anthropic vurderer, at modellen er for farlig til offentlig adgang. Adgangen er begrænset til omkring 50 godkendte organisationer gennem programmet Project Glasswing. I den første måned fandt Glasswing-partnere mere end 23.000 mulige sårbarheder i over 1.000 open source-projekter. Heraf blev 1.094 bekræftet som alvorlige eller kritiske. Maskinen finder kritiske fejl hurtigere, end menneskelige sikkerhedshold kan nå at sortere dem.

Europas banker står på den forkerte side af hullet

JPMorgan Chase, Goldman Sachs og andre amerikanske banker har allerede adgang til Glasswing og bruger Mythos til at finde og lukke egne sårbarheder. Ingen europæisk bank har adgang. EU har ført fastlåste forhandlinger med Anthropic om adgang for europæiske institutioner. Den franske AI-virksomhed Mistral forsøger samtidig at placere sit eget værktøj til sårbarhedssøgning som et suverænt europæisk alternativ, men der findes endnu ingen uafhængige benchmarks.

Frank Elderson, næstformand i ECB’s banktilsyn, beskrev tempoet med et musikalsk billede: Bankerne skal gå fra "andante" til "presto" i deres patching. Han advarede om, at "manglende adgang til modellen ikke er en undskyldning for passivitet", fordi ondsindede aktører sandsynligvis kan kopiere lignende evner inden for måneder. BaFins præsident, Mark Branson, har annonceret nye "IT-Spotlight"-tilsyn, som skal være hurtigere og hyppigere end traditionelle inspektioner. De hollandske banker ING og ABN AMRO er begyndt at forkorte tiden fra fundet sårbarhed til installeret rettelse.

Regulatorisk pres virker, når det bliver konkret

ECB har redskaberne. DORA, EU’s forordning om digital operationel modstandsdygtighed, har været bindende siden januar 2025 og kræver, at banker tester deres forsvar og indberetter større cyberhændelser inden for fire timer. EU’s AI-forordning får regler for højrisikosystemer sat i kraft 2. august, hvilket tilføjer krav til AI, der bruges til kreditvurdering eller risikobedømmelse. Manglende efterlevelse kan udløse kapitalkrav, begrænsninger i forretningen eller bøder på op til 10 % af den årlige globale omsætning.

ECB’s mest effektive løftestang kan dog allerede være afprøvet. Banktilsynets cyberstresstest i 2024 havde ingen formelle sanktioner. Alligevel øgede banker under tæt tilsyn i gennemsnit deres cybersikkerhedsudgifter med 45 %, mens efternølerne løftede deres udgifter med 81 %. Tilsyn ændrede adfærd, selv uden bøder.

De europæiske banker skal nu lukke huller, før angribere får samme type AI-værktøjer i hænderne. ECB forsøger at købe tid i perioden mellem kontrollerede forskningsprogrammer og den dag, hvor den slags kapacitet cirkulerer bredt.

How was this article?

Help us get better

Details about this article
Model:
claude-opus-4-6
Generated:
5/26/2026, 3:15:54 AM
Pipeline run:
eu_pipeline_20260526_015006
Watermark:
SynthID (Google's invisible watermark)
Human review:
None before publication
Learn more about our methodology