Skip to main content
TECH_SCIENCE05 / 08 · verhaal van de dag3 min · 494 woorden · 142 bronnen

ECB ontbiedt 111 banken om AI-exploits

Geschreven door AIto brief AI · 26 mei 2026, 03:50
Hoe het werd geschreven

The steel architecture of European banking is rendered as porous as lace.

Beeldcompositie · tobrief
de tekst · 3 min lezen

Wanneer een softwarebedrijf een beveiligingspatch uitbrengt, doen banken er vaak dagen of weken over om die te installeren. Aanvallers pluizen zo'n patch uit, achterhalen welk lek ermee wordt gedicht en proberen vervolgens systemen te raken die nog niet zijn bijgewerkt. Die race is voor banken nu vrijwel niet meer te winnen. Claude Mythos, het nieuwe AI-model van Anthropic, kan een patch in 30 minuten omzetten in een werkende exploit. Maandag riep de Europese Centrale Bank 111 van de grootste banken in de eurozone bijeen voor een spoedoverleg.

Een machine die denkt als een hacker

Eerdere AI-instrumenten voor beveiliging werkten vooral als spellingcontrole voor code: ze markeerden bekende foutpatronen. Claude Mythos doet iets anders. Het model leest de architectuur van software en vindt zwakke plekken die nog nooit eerder zijn gecategoriseerd. Daarna koppelt het meerdere kleine kwetsbaarheden aan elkaar tot één aanvalspad, zoals een ervaren menselijke onderzoeker dat zou doen.

De uitkomsten zijn moeilijk te negeren. In 83% van de gevallen leverde het model bij de eerste poging een werkende exploit op. Mislukte een aanval, dan paste het model zijn aanpak zelfstandig aan en probeerde het opnieuw. Het Britse AI Security Institute legde Mythos cybersecuritytests op expertniveau voor. Het model haalde 73%, als eerste AI-model boven die grens.

Anthropic vindt het model te riskant voor publieke vrijgave. Toegang is beperkt tot ongeveer 50 doorgelichte organisaties via Project Glasswing. In de eerste maand vonden Glasswing-partners meer dan 23.000 mogelijke kwetsbaarheden in ruim 1.000 opensourceprojecten. Daarvan werden 1.094 bevestigd als ernstig of kritiek. De machine brengt kritieke fouten sneller aan het licht dan menselijke beveiligingsteams ze überhaupt kunnen triëren.

Europese banken staan aan de verkeerde kant van de kloof

JPMorgan Chase, Goldman Sachs en andere Amerikaanse banken hebben al toegang tot Glasswing en gebruiken Mythos om hun eigen kwetsbaarheden te vinden en te dichten. Geen enkele Europese bank heeft die toegang. De EU voert vastgelopen gesprekken met Anthropic over toegang voor Europese instellingen. Het Franse AI-bedrijf Mistral presenteert intussen zijn eigen kwetsbaarheidsdetectie als soeverein alternatief, al ontbreken onafhankelijke benchmarks vooralsnog.

Frank Elderson, vicevoorzitter van het ECB-toezicht, koos een muzikale formulering: banken moeten bij patchen van "andante" naar "presto". Hij waarschuwde dat "geen toegang tot het model geen excuus is voor nietsdoen", omdat kwaadwillenden vermoedelijk binnen enkele maanden vergelijkbare mogelijkheden zullen nabouwen. BaFin-president Mark Branson kondigde nieuwe "IT-Spotlight"-audits aan, sneller en frequenter dan klassieke inspecties. Nederlandse banken als ING en ABN AMRO zijn inmiddels begonnen hun tijdlijn van kwetsbaarheid naar patch te verkorten.

De toezichtsdruk is echt, en al getest

De ECB heeft middelen. DORA, de Europese Digital Operational Resilience Act, is sinds januari 2025 bindend en verplicht banken hun weerbaarheid te testen en grote cyberincidenten binnen vier uur te melden. De hoogrisicobepalingen uit de EU AI Act gaan op 2 augustus in en voegen verplichtingen toe voor AI die wordt gebruikt bij kredietbeoordeling of risicobeheer. Wie zich niet aan de regels houdt, kan te maken krijgen met kapitaalopslagen, bedrijfsbeperkingen of boetes tot 10% van de wereldwijde jaaromzet.

Het effectiefste drukmiddel van de ECB heeft zich overigens al bewezen. Aan de cyberstresstest van 2024 waren geen formele sancties verbonden. Toch verhoogden banken onder scherp toezicht hun uitgaven aan cybersecurity met gemiddeld 45%; achterblijvers deden er zelfs 81% bij. Toezicht alleen veranderde dus al gedrag.

Europese banken moeten hun systemen nu bijwerken voordat aanvallers dezelfde klasse AI-mogelijkheden als wapen inzetten. De ECB probeert tijd te winnen tegen de verspreiding van deze instrumenten, van gecontroleerde onderzoeksprogramma's naar de open praktijk.

How was this article?

Help us get better

Details about this article
Model:
claude-opus-4-6
Generated:
5/26/2026, 3:15:54 AM
Pipeline run:
eu_pipeline_20260526_015006
Watermark:
SynthID (Google's invisible watermark)
Human review:
None before publication
Learn more about our methodology