Az EKB 111 bankot szorít gyors javításra

The steel architecture of European banking is rendered as porous as lace.
Képkompozíció · tobriefAmikor egy szoftvercég biztonsági javítást ad ki, a bankok jellemzően napok vagy hetek alatt telepítik. A támadók közben visszafejtik a javítást, megkeresik, milyen hibát foltoz be, majd azokat a rendszereket célozzák, amelyeket még nem frissítettek. Ezt az időablakot szűkítette le drasztikusan az Anthropic új AI-modellje, a Claude Mythos: a javításból 30 perc alatt működő exploitot tud készíteni. Az Európai Központi Bank hétfőn ezért az euróövezet 111 legnagyobb bankját rendkívüli egyeztetésre hívta.
Egy gép, amely támadói logikával dolgozik
A korábbi AI-alapú biztonsági eszközök inkább úgy működtek, mint a kód helyesírás-ellenőrzői: ismert hibamintákat jelöltek meg. A Claude Mythos ennél más minőségű feladatot végez. A szoftver architektúráját olvassa, és olyan sérülékenységeket azonosít, amelyeket korábban még nem soroltak kategóriába. Ezután több kisebb hibát fűz össze teljes támadási útvonallá, ahogy egy tapasztalt emberi kutató tenné.
Az eredmények ezért keltettek ekkora riadalmat. A modell az esetek 83 százalékában első próbálkozásra működő exploitot állított elő. Ha a támadás nem sikerült, önállóan módosította a megközelítését, majd újra próbálkozott. A brit AI Security Institute szakértői szintű kiberbiztonsági feladatokon tesztelte, amelyeknek 73 százalékát teljesítette. Ez az első AI-modell, amely átlépte ezt a küszöböt.
Az Anthropic a modellt túl veszélyesnek tartja a nyilvános kiadáshoz. Hozzáférést nagyjából 50 előzetesen ellenőrzött szervezet kapott a Project Glasswing programon keresztül. A Glasswing partnerei az első hónapban több mint 23 000 lehetséges sérülékenységet találtak több mint 1 000 nyílt forráskódú projektben, ezek közül 1 094-et magas vagy kritikus kockázatúként erősítettek meg. A gép gyorsabban hozza felszínre a kritikus hibákat, mint ahogy az emberi biztonsági csapatok egyáltalán elkezdhetnék a rangsorolásukat.
Az európai bankok a képességszakadék rossz oldalán állnak
A JPMorgan Chase, a Goldman Sachs és más amerikai bankok már hozzáférnek a Glasswinghez, és a Mythost saját sérülékenységeik felderítésére és javítására használják. Európai banknak nincs ilyen hozzáférése. Az EU elakadt tárgyalásokat folytat az Anthropiccal arról, hogy európai intézmények is használhassák a modellt. A francia Mistral közben saját sérülékenység-felderítő eszközét kínálja szuverén alternatívaként, de független teljesítménymérések erről egyelőre nincsenek.
Frank Elderson, az EKB felügyeleti alelnöke zenei hasonlattal írta le a helyzetet: a bankoknak a javítások telepítésében „andantéról” „prestóra” kell váltaniuk. Arra is figyelmeztetett, hogy „a modellhez való hozzáférés hiánya nem mentség a tétlenségre”, mert rosszindulatú szereplők hónapokon belül feltehetően hasonló képességeket tudnak lemásolni. Mark Branson, a BaFin elnöke új, „IT-Spotlight” ellenőrzéseket jelentett be, amelyek gyorsabbak és gyakoribbak lesznek a hagyományos vizsgálatoknál. A holland ING és az ABN AMRO már rövidíti a sérülékenység azonosításától a javítás telepítéséig tartó időt.
A felügyeleti nyomás valós, és már működött
Az EKB-nak vannak eszközei. A DORA, vagyis az EU digitális működési rezilienciáról szóló rendelete 2025 januárja óta kötelező, és előírja a bankoknak, hogy teszteljék védelmi rendszereiket, a súlyos kiberincidenseket pedig négy órán belül jelentsék. Az uniós AI Act magas kockázatú rendszerekre vonatkozó szabályai augusztus 2-án lépnek hatályba, és új kötelezettségeket hoznak minden olyan AI-rendszerre, amelyet hitelminősítésben vagy kockázatértékelésben használnak. A szabályszegés tőkekövetelmény-emelést, üzleti korlátozásokat vagy akár az éves globális árbevétel 10 százalékáig terjedő bírságot is maga után vonhat.
Az EKB legerősebb eszköze azonban már bizonyítottan nem feltétlenül a bírság. A 2024-es kiberstresszteszt nem járt formális szankciókkal, de az erős felügyeleti figyelem alá került bankok átlagosan 45 százalékkal növelték kiberbiztonsági kiadásaikat. A lemaradók körében az emelkedés 81 százalék volt. A felügyeleti nyomás önmagában is viselkedést változtatott.
Az európai bankoknak most még azelőtt kell javítaniuk rendszereiket, hogy a támadók ugyanennek az AI-képességnek a saját változatait fegyverként használják. Az EKB valójában nem egyetlen modell ellen fut versenyt, hanem az ellen, hogy ezek az eszközök előbb-utóbb kikerülnek a zárt kutatási programokból a nyílt támadói térbe.
How was this article?
Help us get better
Help us get better
Details about this article
- Model:
- claude-opus-4-6
- Generated:
- 5/26/2026, 3:15:54 AM
- Pipeline run:
- eu_pipeline_20260526_015006
- Watermark:
- SynthID (Google's invisible watermark)
- Human review:
- None before publication