Skip to main content
TECH_SCIENCE05 / 08 · historia dnia3 min · 464 słów · 142 źródeł

EBC wzywa 111 banków przez 30-minutowe exploity AI

Napisane przez SIto brief AI · 26 maja 2026, 03:50
Jak powstała

The steel architecture of European banking is rendered as porous as lace.

Kompozycja obrazu · tobrief
tekst · 3 min czytania

Banki przyzwyczaiły się do pewnego rytmu: producent oprogramowania publikuje łatkę bezpieczeństwa, a instytucje finansowe instalują ją po kilku dniach albo tygodniach. W tym czasie napastnicy analizują poprawkę, odtwarzają lukę, którą miała zamknąć, i próbują wejść do systemów, zanim zostaną zabezpieczone. Ten wyścig właśnie zmienił tempo. Nowy model Anthropic, Claude Mythos, potrafi przekształcić łatkę w działający exploit w 30 minut. W poniedziałek Europejski Bank Centralny wezwał 111 największych banków strefy euro na nadzwyczajne spotkanie.

Maszyna, która myśli jak włamywacz

Dotychczasowe narzędzia AI do cyberbezpieczeństwa działały raczej jak korektor kodu: wskazywały znane schematy błędów. Claude Mythos robi coś innego. Analizuje architekturę oprogramowania i znajduje słabości, których wcześniej nie sklasyfikowano. Następnie łączy kilka drobnych podatności w pełną ścieżkę ataku, podobnie jak zrobiłby to doświadczony badacz bezpieczeństwa.

Wyniki pokazują skalę zmiany. Model tworzył działające exploity za pierwszym podejściem w 83% przypadków. Gdy atak się nie udawał, samodzielnie korygował metodę i próbował ponownie. Brytyjski AI Security Institute sprawdził go na zadaniach z cyberbezpieczeństwa na poziomie eksperckim. Model zaliczył 73% testów, jako pierwszy system AI przekraczając ten próg.

Anthropic uznał model za zbyt ryzykowny do publicznego udostępnienia. Dostęp ma około 50 zweryfikowanych organizacji w programie Project Glasswing. W pierwszym miesiącu partnerzy Glasswing wskazali ponad 23 000 potencjalnych podatności w przeszło 1 000 projektów open source, z czego 1 094 potwierdzono jako luki wysokiego lub krytycznego ryzyka. Problem polega na tym, że maszyna znajduje krytyczne błędy szybciej, niż zespoły bezpieczeństwa są w stanie je choćby wstępnie ocenić.

Europejskie banki są po niewłaściwej stronie luki

JPMorgan Chase, Goldman Sachs i inne amerykańskie banki mają już dostęp do Glasswing i wykorzystują Mythos do wyszukiwania oraz zamykania własnych podatności. Żaden bank europejski takiego dostępu nie ma. UE prowadzi z Anthropic rozmowy o dopuszczeniu europejskich instytucji do programu, ale utknęły one w miejscu. Francuski Mistral próbuje przedstawić własne narzędzie do wykrywania podatności jako suwerenną alternatywę, choć nie ma jeszcze niezależnych benchmarków potwierdzających jego skuteczność.

Frank Elderson, wiceprzewodniczący nadzoru bankowego EBC, ujął presję w muzycznej metaforze: banki muszą przejść z tempa „andante” do „presto” w instalowaniu łatek. Ostrzegł też, że „brak dostępu do modelu nie jest usprawiedliwieniem bezczynności”, bo podobne możliwości prawdopodobnie trafią do złośliwych aktorów w ciągu kilku miesięcy. Szef BaFin Mark Branson zapowiedział nowe audyty „IT-Spotlight”, szybsze i częstsze niż tradycyjne kontrole. Holenderskie ING i ABN AMRO zaczęły już skracać czas od wykrycia podatności do wdrożenia poprawki.

Presja regulacyjna jest realna i już sprawdzona

EBC nie działa wyłącznie przez apele. DORA, czyli unijne rozporządzenie o cyfrowej odporności operacyjnej sektora finansowego, obowiązuje od stycznia 2025 r. i wymaga od banków testowania zabezpieczeń oraz zgłaszania poważnych incydentów cybernetycznych w ciągu czterech godzin. Przepisy aktu o AI dotyczące systemów wysokiego ryzyka zaczną obowiązywać 2 sierpnia, dokładając obowiązki dla narzędzi używanych w scoringu kredytowym lub ocenie ryzyka. Za naruszenia grożą dodatkowe wymogi kapitałowe, ograniczenia działalności albo kary sięgające 10% rocznych globalnych przychodów.

Najskuteczniejsza dźwignia EBC mogła już zostać przetestowana. Cybernetyczny stress test z 2024 r. nie przewidywał formalnych kar, a mimo to banki objęte silną presją nadzorczą zwiększyły wydatki na cyberbezpieczeństwo średnio o 45%. Instytucje pozostające w tyle podniosły je o 81%. Sam nadzór zmienił zachowanie rynku.

Europejskie banki muszą więc łatać systemy szybciej, niż napastnicy uzbroją podobne narzędzia AI. EBC próbuje wygrać czas, zanim technologie trzymane dziś w kontrolowanych programach badawczych zaczną krążyć poza nimi.

How was this article?

Help us get better

Details about this article
Model:
claude-opus-4-6
Generated:
5/26/2026, 3:15:54 AM
Pipeline run:
eu_pipeline_20260526_015006
Watermark:
SynthID (Google's invisible watermark)
Human review:
None before publication
Learn more about our methodology