ECB zvolala 111 bánk pre 30-minútové AI exploity

The steel architecture of European banking is rendered as porous as lace.
Kompozícia obrazu · tobriefKeď softvérová firma vydá bezpečnostnú záplatu, bankám zvyčajne trvá dni až týždne, kým ju nasadia. Útočníci medzitým záplatu rozoberú, zistia, akú chybu opravuje, a snažia sa zasiahnuť systémy, ktoré ešte opravené nie sú. Tento súboj o čas sa pre banky výrazne zhoršil. Nový model Anthropic Claude Mythos dokáže zo záplaty spätne odvodiť funkčný exploit za 30 minút. V pondelok preto Európska centrálna banka zvolala mimoriadne stretnutie so 111 najväčšími bankami eurozóny.
Stroj, ktorý uvažuje ako hacker
Doterajšie bezpečnostné nástroje s umelou inteligenciou fungovali skôr ako kontrola pravopisu v kóde: upozorňovali na známe vzorce chýb. Claude Mythos robí iný typ práce. Číta softvérovú architektúru a hľadá slabé miesta, ktoré doteraz nikto nezaradil do známych kategórií. Potom spája viac menších zraniteľností do jednej použiteľnej cesty útoku, podobne ako skúsený bezpečnostný výskumník.
Výsledky ukazujú, prečo to dohľad nad bankami berie vážne. Model vytvoril funkčný exploit na prvý pokus v 83 % prípadov. Keď útok nevyšiel, sám upravil postup a skúsil to znova. Britský AI Security Institute ho testoval na expertných kyberbezpečnostných úlohách. Model zvládol 73 % z nich, čo je podľa dostupných údajov prvý prípad, keď AI prešla touto hranicou.
Anthropic považuje model za príliš nebezpečný na verejné sprístupnenie. Prístup má približne 50 preverovaných organizácií v programe Project Glasswing. Počas prvého mesiaca partneri Glasswingu identifikovali viac než 23 000 možných zraniteľností vo vyše 1 000 open-source projektoch. Z nich sa 1 094 potvrdilo ako zraniteľnosti s vysokou alebo kritickou závažnosťou. Systém tak vyťahuje na povrch vážne chyby rýchlejšie, než ich ľudské bezpečnostné tímy stíhajú vôbec triediť.
Európske banky sú na horšej strane technologického rozdielu
JPMorgan Chase, Goldman Sachs a ďalšie americké banky už majú prístup ku Glasswingu a používajú Mythos na hľadanie a opravu vlastných zraniteľností. Žiadna európska banka ho nemá. Európska únia s Anthropicom vedie zaseknuté rokovania o prístupe pre európske inštitúcie. Francúzska AI firma Mistral medzitým ponúka vlastný nástroj na vyhľadávanie zraniteľností ako suverénnu alternatívu, zatiaľ však bez nezávislých benchmarkov.
Podpredseda dohľadu ECB Frank Elderson opísal naliehavosť hudobným jazykom: banky musia pri záplatovaní prejsť z tempa „andante“ na „presto“. Zároveň upozornil, že „neprístup k modelu nie je ospravedlnením nečinnosti“, pretože škodliví aktéri si podobné schopnosti pravdepodobne vytvoria v priebehu mesiacov. Šéf nemeckého dohľadu BaFin Mark Branson oznámil nové kontroly „IT-Spotlight“, ktoré majú byť rýchlejšie a častejšie než tradičné inšpekcie. Holandské banky ING a ABN AMRO už začali skracovať čas od nájdenia zraniteľnosti po nasadenie záplaty.
Regulačný tlak existuje a už raz zafungoval
ECB má nástroje, ako banky prinútiť konať. Nariadenie DORA, teda európsky zákon o digitálnej prevádzkovej odolnosti finančného sektora, je záväzné od januára 2025. Bankám ukladá povinnosť testovať obranu a hlásiť veľké kybernetické incidenty do štyroch hodín. Ustanovenia európskeho aktu o umelej inteligencii pre vysokorizikové systémy nadobudnú účinnosť 2. augusta a pridajú povinnosti pre AI používanú pri hodnotení úverov alebo rizika. Nedodržanie pravidiel môže viesť k vyšším kapitálovým požiadavkám, obmedzeniu podnikania alebo pokutám až do 10 % ročných globálnych tržieb.
Najsilnejšia páka ECB sa už možno ukázala v praxi. Jej kybernetický stresový test z roku 2024 neobsahoval formálne sankcie, no banky pod intenzívnym dohľadom zvýšili výdavky na kyberbezpečnosť v priemere o 45 %. Najzaostávajúcejšie inštitúcie ich zvýšili o 81 %. Samotný dohľad zmenil správanie bánk.
Európske banky teraz musia opravovať systémy skôr, než útočníci zneužijú rovnaký typ AI schopností. ECB sa snaží získať čas pred tým, ako sa tieto nástroje dostanú z kontrolovaných výskumných programov do širšieho obehu.
How was this article?
Help us get better
Help us get better
Details about this article
- Model:
- claude-opus-4-6
- Generated:
- 5/26/2026, 3:15:54 AM
- Pipeline run:
- eu_pipeline_20260526_015006
- Watermark:
- SynthID (Google's invisible watermark)
- Human review:
- None before publication