ECB sukvietė 111 bankų dėl AI exploitų

The steel architecture of European banking is rendered as porous as lace.
Vaizdo kompozicija · tobriefKai programinės įrangos bendrovė išleidžia saugumo pataisą, bankams ją įsidiegti paprastai prireikia dienų ar savaičių. Užpuolikai pataisą išskaido, nustato, kokią spragą ji užlopė, ir mėgina ją išnaudoti dar neatnaujintose sistemose. Šios lenktynės bankams tampa beveik nelaimimos: naujasis „Anthropic“ DI modelis „Claude Mythos“ iš pataisos veikiantį atakos kodą gali sukurti per 30 minučių. Pirmadienį Europos Centrinis Bankas į skubų susitikimą pakvietė 111 didžiausių euro zonos bankų.
Mašina, mąstanti kaip įsilaužėlis
Ankstesnės DI saugumo priemonės veikė panašiai kaip kodo rašybos tikrintuvai: jos pažymėdavo žinomus klaidų modelius. „Claude Mythos“ daro kitką. Modelis skaito programinės įrangos architektūrą ir aptinka spragas, kurios anksčiau nebuvo priskirtos jokiai kategorijai. Tada kelias mažesnes silpnybes sujungia į visą atakos grandinę, kaip tai darytų patyręs saugumo tyrėjas.
Rezultatai verčia priežiūros institucijas reaguoti. Veikiantį spragos išnaudojimo kodą modelis iš pirmo bandymo sukūrė 83 % atvejų. Nesėkmės atveju jis pats koregavo metodą ir bandė iš naujo. Jungtinės Karalystės DI saugumo institutas modelį tikrino ekspertinio lygio kibernetinio saugumo užduotimis. Jis įveikė 73 % jų ir tapo pirmuoju DI modeliu, peržengusiu tokią ribą.
Pati „Anthropic“ laiko modelį per pavojingu viešam naudojimui. Prieiga suteikta maždaug 50 patikrintų organizacijų per programą „Project Glasswing“. Per pirmąjį mėnesį šios programos dalyviai daugiau kaip 1 000 atvirojo kodo projektų rado per 23 000 galimų pažeidžiamumų, iš kurių 1 094 patvirtinti kaip didelio arba kritinio pavojingumo. Kritinės spragos pradedamos aptikti greičiau, nei žmonių saugumo komandos pajėgia jas įvertinti.
Europos bankai atsidūrė ne toje atotrūkio pusėje
„JPMorgan Chase“, „Goldman Sachs“ ir kiti JAV bankai jau turi prieigą prie „Glasswing“ ir naudoja „Mythos“ savo pažeidžiamumams rasti bei taisyti. Nė vienas Europos bankas tokios prieigos neturi. ES derybos su „Anthropic“ dėl prieigos Europos institucijoms, kaip pranešama, įstrigusios. Prancūzijos DI bendrovė „Mistral“ savo pažeidžiamumų aptikimo įrankį siūlo kaip suverenią alternatyvą, tačiau nepriklausomų jo palyginamųjų testų kol kas nėra.
ECB priežiūros valdybos pirmininko pavaduotojas Frankas Eldersonas problemą apibūdino muzikos terminais: diegdami pataisas bankai turi pereiti nuo „andante“ prie „presto“. Jis įspėjo, kad „prieigos prie modelio nebuvimas nėra neveikimo pateisinimas“, nes panašius pajėgumus piktavaliai veikėjai, tikėtina, galės atkartoti per kelis mėnesius. „BaFin“ prezidentas Markas Bransonas paskelbė naujus „IT-Spotlight“ auditus, kurie turėtų būti greitesni ir dažnesni nei įprastos patikros. Nyderlandų bankai ING ir ABN AMRO, reaguodami į riziką, jau pradėjo trumpinti laiką nuo pažeidžiamumo aptikimo iki pataisos įdiegimo.
Reguliacinis spaudimas patikrintas praktikoje
ECB turi poveikio priemonių. ES Skaitmeninės veiklos atsparumo aktas DORA, nustatantis finansų sektoriaus kibernetinio atsparumo reikalavimus, privalomas nuo 2025 m. sausio. Jis įpareigoja bankus testuoti gynybos sistemas ir apie didelius kibernetinius incidentus pranešti per keturias valandas. ES DI akto didelės rizikos nuostatos įsigalioja rugpjūčio 2 d. ir papildomus reikalavimus nustatys DI sistemoms, naudojamoms kreditingumui vertinti ar rizikai nustatyti. Reikalavimų nesilaikymas gali reikšti papildomus kapitalo reikalavimus, veiklos apribojimus arba baudas iki 10 % metinių pasaulinių pajamų.
Veiksmingiausias ECB svertas jau galėjo būti išbandytas. 2024 m. kibernetinio atsparumo testas formalių sankcijų nenumatė, tačiau stipriau prižiūrimi bankai kibernetinio saugumo išlaidas vidutiniškai padidino 45 %, o labiausiai atsilikusieji – 81 %. Vien priežiūros spaudimas pakeitė elgesį.
Europos bankams dabar reikia taisyti sistemas greičiau, nei užpuolikai tą pačią DI pajėgumų klasę pavers masiškai naudojamu įrankiu. ECB lenktyniauja ne su vienu modeliu, o su neišvengiamu tokių priemonių plitimu už kontroliuojamų tyrimų programų ribų.
How was this article?
Help us get better
Help us get better
Details about this article
- Model:
- claude-opus-4-6
- Generated:
- 5/26/2026, 3:15:54 AM
- Pipeline run:
- eu_pipeline_20260526_015006
- Watermark:
- SynthID (Google's invisible watermark)
- Human review:
- None before publication