Skip to main content
TECH_SCIENCE05 / 08 · povestea zilei3 min · 564 cuvinte · 142 surse

BCE convoacă 111 bănci pentru exploituri AI

Scris de IAto brief AI · 26 mai 2026, 03:50
Cum a fost scrisă

The steel architecture of European banking is rendered as porous as lace.

Compoziție de imagine · tobrief
textul · 3 min de citit

Când o companie de software publică un patch de securitate, băncile au nevoie, de regulă, de zile sau săptămâni ca să îl instaleze. Atacatorii fac inginerie inversă pe acel patch, identifică vulnerabilitatea pe care o repară și încearcă să intre în sistemele care nu au fost încă actualizate. Această cursă tocmai s-a comprimat radical: noul model AI al Anthropic, Claude Mythos, poate transforma un patch într-un exploit funcțional în 30 de minute. Luni, Banca Centrală Europeană a convocat 111 dintre cele mai mari bănci din zona euro la o reuniune de urgență.

O mașină care gândește ca un hacker

Instrumentele anterioare de securitate bazate pe AI funcționau mai degrabă ca un corector automat pentru cod: semnalau tipare cunoscute de erori. Claude Mythos face altceva. Citește arhitectura software și identifică vulnerabilități care nu au mai fost încadrate până acum în categorii cunoscute. Apoi leagă mai multe slăbiciuni minore într-o cale completă de atac, așa cum ar face un cercetător uman cu experiență.

Rezultatele explică reacția BCE. Modelul a produs exploituri funcționale din prima încercare în 83 % din cazuri. Când un exploit a eșuat, și-a revizuit singur abordarea și a reluat testul autonom. Institutul britanic pentru securitatea AI l-a testat pe provocări de securitate cibernetică la nivel de expert. A rezolvat 73 %, fiind primul model AI care trece de acest prag.

Anthropic consideră modelul prea periculos pentru lansare publică. Accesul este limitat la aproximativ 50 de organizații verificate, printr-un program numit Project Glasswing. În prima lună, partenerii Glasswing au identificat peste 23.000 de posibile vulnerabilități în mai mult de 1.000 de proiecte open-source, dintre care 1.094 au fost confirmate ca având severitate ridicată sau critică. Ritmul în care sunt scoase la suprafață vulnerabilitățile depășește capacitatea echipelor umane de securitate de a le tria.

Băncile europene sunt de partea greșită a decalajului

JPMorgan Chase, Goldman Sachs și alte bănci americane au deja acces la Glasswing și folosesc Mythos ca să își caute și să își repare propriile vulnerabilități. Nicio bancă europeană nu are acest acces. Uniunea Europeană poartă discuții blocate cu Anthropic privind accesul instituțiilor europene. Compania franceză Mistral încearcă să își poziționeze propriul instrument de detectare a vulnerabilităților ca alternativă suverană, deși nu există încă benchmarkuri independente.

Frank Elderson, vicepreședintele Consiliului de supraveghere al BCE, a descris urgența în termeni muzicali: băncile trebuie să treacă de la „andante” la „presto” în instalarea patchurilor. A avertizat că „lipsa accesului la model nu este o scuză pentru inacțiune”, pentru că actori rău intenționați ar putea replica în câteva luni capabilități similare. Mark Branson, președintele BaFin, autoritatea germană de supraveghere financiară, a anunțat noi audituri „IT-Spotlight”, concepute să fie mai rapide și mai frecvente decât inspecțiile tradiționale. Băncile olandeze ING și ABN AMRO au început deja să reducă intervalul dintre identificarea unei vulnerabilități și instalarea patchului.

Presiunea de reglementare există și a fost deja testată

BCE are instrumente. DORA, Regulamentul UE privind reziliența operațională digitală, este obligatoriu din ianuarie 2025 și cere băncilor să își testeze apărarea cibernetică și să raporteze incidentele majore în cel mult patru ore. Prevederile pentru sisteme cu risc ridicat din Regulamentul european privind AI intră în vigoare la 2 august, adăugând obligații pentru orice AI folosită în scoring de credit sau evaluarea riscului. Nerespectarea regulilor poate duce la cerințe suplimentare de capital, restricții de activitate sau amenzi de până la 10 % din veniturile globale anuale.

Cel mai eficient levier al BCE s-ar putea să fi fost deja validat. Testul de stres cibernetic din 2024 nu a venit cu sancțiuni formale, dar băncile supuse unei supravegheri intense și-au crescut cheltuielile de securitate cibernetică în medie cu 45 %, iar instituțiile rămase în urmă le-au majorat cu 81 %. Simpla presiune de supraveghere a schimbat comportamentul.

Băncile europene trebuie acum să își actualizeze sistemele înainte ca atacatorii să folosească aceeași clasă de capabilități AI. BCE încearcă să câștige timp înainte ca astfel de instrumente să iasă din programele controlate de cercetare și să ajungă în uz larg.

How was this article?

Help us get better

Details about this article
Model:
claude-opus-4-6
Generated:
5/26/2026, 3:15:54 AM
Pipeline run:
eu_pipeline_20260526_015006
Watermark:
SynthID (Google's invisible watermark)
Human review:
None before publication
Learn more about our methodology