Skip to main content
TECH_SCIENCE05 / 08 · storia del giorno3 min · 557 parole · 142 fonti

BCE convoca 111 banche: exploit AI in 30 minuti

Scritto dall IAto brief AI · 26 maggio 2026, 03:50
Come è stata scritta

The steel architecture of European banking is rendered as porous as lace.

Composizione immagine · tobrief
il testo · 3 min di lettura

Quando una software house distribuisce una patch di sicurezza, le banche impiegano di solito giorni, talvolta settimane, per installarla. Gli aggressori analizzano la patch a ritroso, individuano la falla che corregge e cercano di colpire i sistemi rimasti scoperti. Questa corsa è diventata quasi impossibile da vincere: Claude Mythos, il nuovo modello di Anthropic, riesce a trasformare una patch in un exploit funzionante in 30 minutes. Lunedì la Banca centrale europea ha convocato d’urgenza 111 of the largest eurozone banks.

Una macchina che ragiona come un hacker

Gli strumenti di sicurezza basati sull’IA finora somigliavano a correttori automatici per il codice: segnalavano schemi di errore già noti. Claude Mythos fa un salto di qualità diverso, perché legge l’architettura del software e individua falle che have never been categorised before. Poi mette in fila più vulnerabilità minori fino a costruire un percorso d’attacco completo, come farebbe un ricercatore esperto.

I risultati spiegano l’allarme. Il modello ha prodotto exploit funzionanti al primo tentativo nell’83% of the time. Quando un exploit falliva, it revised its own approach and retried autonomously. L’AI Security Institute britannico lo ha sottoposto a prove di cybersicurezza di livello esperto: ne ha cleared 73%, primo modello IA a superare quella soglia.

Anthropic considera il modello too dangerous for public release. L’accesso è limitato a circa 50 organizzazioni selezionate attraverso un programma chiamato Project Glasswing. Nel primo mese, i partner di Glasswing hanno individuato over 23,000 vulnerability candidates across more than 1,000 open-source projects, di cui 1,094 were confirmed as high- or critical-severity. La macchina porta in superficie falle critiche più rapidamente di quanto i team umani riescano anche solo a cominciare a valutarle.

Le banche europee stanno dalla parte sbagliata del divario

JPMorgan Chase, Goldman Sachs e altri istituti statunitensi hanno già accesso a Glasswing e usano Mythos per trovare e correggere le proprie vulnerabilità. No European bank does. L’UE è impegnata in colloqui con Anthropic, finora stalled talks with Anthropic, per ottenere l’accesso delle istituzioni europee. La francese Mistral presenta il proprio strumento di rilevazione delle vulnerabilità come alternativa sovrana, sebbene non esistano ancora benchmark indipendenti.

Il vicepresidente della vigilanza BCE, Frank Elderson, ha scelto una metafora musicale: le banche devono passare da "andante" to "presto" nella gestione delle patch. Ha avvertito che "no access to the model is not an excuse for inaction", perché attori malevoli potrebbero replicare capacità simili nel giro di pochi mesi. Il presidente della BaFin, Mark Branson, ha annunciato nuovi audit "IT-Spotlight", pensati per essere più rapidi e frequenti delle ispezioni tradizionali. Le olandesi ING e ABN AMRO hanno già iniziato ad accelerating their vulnerability-to-patch timelines in risposta al nuovo quadro di rischio.

La pressione regolatoria è concreta, e già collaudata

La BCE dispone degli strumenti. DORA, il regolamento europeo sulla resilienza operativa digitale, è binding since January 2025 e impone alle banche di testare le difese e segnalare gli incidenti informatici gravi entro quattro ore. Le disposizioni dell’AI Act europeo sui sistemi ad alto rischio take effect on August 2, aggiungendo obblighi per qualsiasi IA usata nel credit scoring o nella valutazione del rischio. La mancata conformità può portare a requisiti patrimoniali aggiuntivi, limitazioni operative o sanzioni fino al 10% of annual global revenue.

La leva più efficace della BCE potrebbe avere già dato prova di sé. Il 2024 cyber stress test non prevedeva sanzioni formali, ma le banche sottoposte a maggiore pressione di vigilanza hanno aumentato la spesa per la cybersicurezza in media del 45%, mentre gli istituti più in ritardo l’hanno accresciuta dell’81%. La sola vigilanza ha cambiato i comportamenti.

Le banche europee devono ora correggere i sistemi prima che gli aggressori trasformino in arma la stessa classe di capacità IA. La BCE corre contro una diffusione che appare inevitabile: fuori dai programmi di ricerca controllati, dentro il mercato reale degli attacchi.

How was this article?

Help us get better

Details about this article
Model:
claude-opus-4-6
Generated:
5/26/2026, 3:15:54 AM
Pipeline run:
eu_pipeline_20260526_015006
Watermark:
SynthID (Google's invisible watermark)
Human review:
None before publication
Learn more about our methodology