ECB kallar 111 banker om AI-exploiter

The steel architecture of European banking is rendered as porous as lace.
Bildkomposition · tobriefNär ett mjukvarubolag släpper en säkerhetsuppdatering tar det ofta dagar eller veckor innan banker installerar den. Angripare kan under tiden analysera uppdateringen baklänges, hitta felet som åtgärdats och rikta in sig på system som ännu inte har uppdaterats. Den tidsluckan har krympt kraftigt. Anthropics nya AI-modell Claude Mythos kan göra om en uppdatering till fungerande exploateringskod på 30 minuter. I måndags kallade Europeiska centralbanken, ECB, 111 av euroområdets största banker till ett extrainsatt möte.
En maskin som arbetar som en angripare
Tidigare AI-verktyg för cybersäkerhet har främst fungerat som stavningskontroller för kod: de markerar kända felmönster. Claude Mythos gör något annat. Modellen läser mjukvaruarkitektur och identifierar svagheter som inte tidigare har kategoriserats. Därefter kopplar den ihop flera mindre sårbarheter till en fullständig angreppsväg, på samma sätt som en erfaren säkerhetsforskare skulle göra.
Resultaten förklarar varför tillsynsmyndigheter reagerar. Modellen tog fram fungerande exploateringar vid första försöket i 83 procent av fallen. När ett försök misslyckades ändrade den själv metod och försökte igen. Storbritanniens AI Security Institute testade modellen på cybersäkerhetsutmaningar på expertnivå. Den klarade 73 procent, enligt uppgifterna den första AI-modell som passerat den nivån.
Anthropic bedömer att modellen är för riskabel för offentlig lansering. Tillgången är begränsad till omkring 50 granskade organisationer genom programmet Project Glasswing. Under den första månaden identifierade Glasswing-partner över 23 000 möjliga sårbarheter i fler än 1 000 öppna källkodsprojekt, varav 1 094 bekräftades som allvarliga eller kritiska. Takten är problemet: kritiska fel hittas snabbare än många säkerhetsteam hinner sortera, verifiera och åtgärda dem.
Europas banker ligger på fel sida av gapet
JPMorgan Chase, Goldman Sachs och andra amerikanska banker har redan tillgång till Glasswing och använder Mythos för att hitta och täppa till egna sårbarheter. Ingen europeisk bank har motsvarande tillgång. EU har fört utdragna samtal med Anthropic om att ge europeiska institutioner tillgång. Det franska AI-bolaget Mistral försöker samtidigt positionera ett eget verktyg för sårbarhetsdetektering som ett europeiskt alternativ, men ännu saknas oberoende jämförelsetester.
ECB:s vice tillsynschef Frank Elderson beskrev tempokravet musikaliskt: banker måste gå från "andante" till "presto" i sitt uppdateringsarbete. Han varnade för att "ingen tillgång till modellen" inte är en ursäkt för passivitet, eftersom illasinnade aktörer sannolikt kan återskapa liknande kapacitet inom några månader. BaFins chef Mark Branson har aviserat nya "IT-Spotlight"-granskningar, som ska vara snabbare och göras oftare än traditionella inspektioner. De nederländska bankerna ING och ABN AMRO har börjat korta tiden från upptäckt sårbarhet till installerad säkerhetsuppdatering.
Regleringstrycket är prövat
ECB har verktyg. DORA, EU:s förordning om digital operativ motståndskraft, har varit bindande sedan januari 2025 och kräver att banker testar sina försvar och rapporterar större cyberincidenter inom fyra timmar. EU:s AI-förordning får nya högriskbestämmelser den 2 augusti, med krav på AI-system som används för kreditbedömning eller riskanalys. Bristande efterlevnad kan leda till högre kapitalkrav, verksamhetsbegränsningar eller böter på upp till 10 procent av den globala årsomsättningen.
ECB:s starkaste påtryckningsmedel kan redan ha testats. Myndighetens cyberstresstest 2024 innehöll inga formella sanktioner. Ändå ökade banker som stod under hård tillsyn sin cybersäkerhetsbudget med i genomsnitt 45 procent, medan eftersläntrarna höjde sina anslag med 81 procent. Tillsyn räckte för att ändra beteende.
Europeiska banker måste nu åtgärda systemen innan angripare kan använda samma typ av AI-kapacitet i större skala. ECB:s problem är att verktygen sannolikt inte stannar inom kontrollerade forskningsprogram.
How was this article?
Help us get better
Help us get better
Details about this article
- Model:
- claude-opus-4-6
- Generated:
- 5/26/2026, 3:15:54 AM
- Pipeline run:
- eu_pipeline_20260526_015006
- Watermark:
- SynthID (Google's invisible watermark)
- Human review:
- None before publication