EKP kutsui 111 pankkia tekoälyuhkista

The steel architecture of European banking is rendered as porous as lace.
Kuvasommitelma · tobriefKun ohjelmistoyhtiö julkaisee tietoturvapäivityksen, pankeilta kuluu sen asentamiseen usein päiviä tai viikkoja. Hyökkääjät purkavat päivityksen, päättelevät siitä korjatun haavoittuvuuden ja yrittävät iskeä järjestelmiin, joita ei ole vielä paikattu. Aikaikkuna on nyt kutistumassa lähes olemattomaksi. Anthropicin uusi tekoälymalli Claude Mythos pystyy muuttamaan päivityksen toimivaksi hyökkäyskoodiksi 30 minuutissa. Maanantaina Euroopan keskuspankki kutsui 111 suurinta euroalueen pankkia kiireelliseen kokoukseen.
Kone, joka etsii aukkoja kuin hyökkääjä
Aiemmat tekoälypohjaiset tietoturvatyökalut muistuttivat koodin oikolukijoita. Ne tunnistivat tunnettuja virhemalleja ja varoittivat niistä. Claude Mythos tekee toisenlaista työtä. Se lukee ohjelmistoarkkitehtuuria ja tunnistaa puutteita, joita ei ole aiemmin luokiteltu. Sen jälkeen se yhdistää useita pieniä haavoittuvuuksia yhdeksi hyökkäysreitiksi, samaan tapaan kuin kokenut tietoturvatutkija.
Tulokset selittävät EKP:n huolen. Malli tuotti toimivan hyväksikäyttökoodin ensimmäisellä yrityksellä 83 prosentissa tapauksista. Jos hyökkäys ei onnistunut, se muutti lähestymistapaansa ja yritti uudelleen itsenäisesti. Britannian AI Security Institute testasi mallia asiantuntijatason kyberturvatehtävillä. Se läpäisi 73 prosenttia niistä, ensimmäisenä tekoälymallina tällä tasolla.
Anthropic pitää mallia liian vaarallisena julkiseen jakeluun. Käyttö on rajattu noin 50 tarkastetulle organisaatiolle Project Glasswing -ohjelmassa. Ensimmäisen kuukauden aikana Glasswing-kumppanit löysivät yli 23 000 mahdollista haavoittuvuutta yli 1 000 avoimen lähdekoodin hankkeesta. Niistä 1 094 vahvistettiin vakaviksi tai kriittisiksi. Kone nostaa esiin kriittisiä aukkoja nopeammin kuin ihmisten tietoturvatiimit ehtivät edes aloittaa niiden arviointia.
Euroopan pankit ovat väärällä puolella osaamiskuilua
JPMorgan Chase, Goldman Sachs ja muut yhdysvaltalaispankit käyttävät jo Glasswing-ohjelmaa etsiäkseen ja korjatakseen omia haavoittuvuuksiaan. Yksikään eurooppalainen pankki ei ole mukana. EU on käynyt jumiutuneita neuvotteluja Anthropicin kanssa mallin avaamisesta eurooppalaisille instituutioille. Ranskalainen Mistral markkinoi omaa haavoittuvuuksien tunnistustyökaluaan suvereenina vaihtoehtona, mutta siitä ei ole vielä riippumattomia vertailutuloksia.
EKP:n valvontaneuvoston varapuheenjohtaja Frank Elderson kuvasi kiirettä musiikkitermein: pankkien on siirryttävä paikkaamisessa "andantesta prestoon". Hän varoitti, ettei "malliin pääsyn puute ole peruste olla toimimatta", koska haitalliset toimijat todennäköisesti jäljittelevät vastaavia kykyjä kuukausien kuluessa. Saksan finanssivalvoja BaFinin pääjohtaja Mark Branson ilmoitti uusista "IT-Spotlight"-tarkastuksista, joiden on tarkoitus olla perinteisiä tarkastuksia nopeampia ja tiheämpiä. Hollantilaispankit ING ja ABN AMRO ovat jo alkaneet lyhentää aikaa haavoittuvuuden tunnistamisesta korjauksen asentamiseen.
Sääntelypaine on todellinen, ja sitä on jo testattu
EKP:llä on välineitä. DORA, EU:n digitaalista toimintavarmuutta koskeva asetus, on ollut sitova tammikuusta 2025. Se velvoittaa pankit testaamaan puolustustaan ja ilmoittamaan merkittävistä kyberhäiriöistä neljän tunnin kuluessa. EU:n tekoälyasetuksen korkean riskin järjestelmiä koskevat velvoitteet tulevat voimaan 2. elokuuta. Ne lisäävät vaatimuksia tekoälylle, jota käytetään esimerkiksi luottopisteytyksessä tai riskien arvioinnissa. Laiminlyönnit voivat johtaa lisäpääomavaatimuksiin, liiketoimintarajoituksiin tai sakkoihin, jotka voivat nousta 10 prosenttiin vuotuisesta maailmanlaajuisesta liikevaihdosta.
EKP:n tehokkain keino saattaa silti olla valvontapaine. Sen vuoden 2024 kyberstressitesti ei sisältänyt muodollisia rangaistuksia, mutta tiukimman valvonnan kohteena olleet pankit kasvattivat kyberturvamenojaan keskimäärin 45 prosenttia. Jäljessä olleet nostivat menojaan 81 prosenttia. Pelkkä valvonnan kohdistaminen muutti käytöstä.
Eurooppalaisten pankkien on nyt paikattava järjestelmänsä ennen kuin hyökkääjät saavat käyttöönsä saman luokan tekoälykyvyt. EKP:n kiire syntyy siitä, että tällaiset työkalut eivät pysy pitkään suljetuissa tutkimusohjelmissa.
How was this article?
Help us get better
Help us get better
Details about this article
- Model:
- claude-opus-4-6
- Generated:
- 5/26/2026, 3:15:54 AM
- Pipeline run:
- eu_pipeline_20260526_015006
- Watermark:
- SynthID (Google's invisible watermark)
- Human review:
- None before publication