NoticiasMacroEl BIS advierte que la IA deja a los bancos minutos para corregir vulnerabilidades

El BIS advierte que la IA deja a los bancos minutos para corregir vulnerabilidades

Autor: Decrypt·

Puntos clave

  • El BIS afirma que la IA de frontera puede descubrir y explotar vulnerabilidades de forma autónoma, reduciendo el tiempo disponible para que los bancos respondan.
  • Las directrices del Reino Unido citadas en el informe prevén que los plazos de reparación podrían pasar de semanas a días o incluso horas.
  • La BaFin y la autoridad monetaria de Hong Kong están instando a aplicar parches con mayor rapidez y a reforzar las capacidades de respuesta y recuperación ante brechas.
  • Las medidas europeas de resiliencia cibernética ponen énfasis en mantener los servicios financieros esenciales durante interrupciones operativas graves.
  • El informe señala que el incidente de Hugging Face aporta evidencia preliminar de un riesgo real, pero no representa directamente a las herramientas de IA disponibles públicamente porque se relajaron las medidas de protección y se proporcionaron amplios recursos informáticos.
El BIS advierte que la IA deja a los bancos minutos para corregir vulnerabilidades

La inteligencia artificial avanzada está reduciendo el tiempo que tienen los bancos para reparar vulnerabilidades de software antes de que los atacantes las exploten, según un nuevo informe del Banco de Pagos Internacionales (BIS).

El informe del Instituto de Estabilidad Financiera, publicado el miércoles, se suma a las recientes advertencias de desarrolladores de IA y reguladores financieros sobre cómo los modelos cada vez más capaces están acelerando los ciberataques. El documento se centra en la capacidad de respuesta de los bancos y sostiene que las instituciones deben acelerar tanto las reparaciones de software como las decisiones necesarias para autorizarlas.

«El avance más significativo que ha traído la IA de frontera es el descubrimiento y la explotación autónomos de vulnerabilidades», escribieron los autores. Advirtieron que las evaluaciones periódicas de seguridad y la aplicación de parches programados se están volviendo insuficientes porque «el periodo entre el descubrimiento de una vulnerabilidad y su explotación se ha reducido de semanas a minutos».

El informe cita una revisión de la Autoridad de Conducta Financiera del Reino Unido que determinó que el descubrimiento de vulnerabilidades está superando la capacidad de respuesta de las empresas. También hace referencia a las directrices del Institute of International Finance, que instan a los bancos a aplicar parches con mayor rapidez —incluso fuera de las ventanas de mantenimiento programadas— y a aceptar en mayor medida los periodos de inactividad planificados.

Según el informe, unas directrices voluntarias independientes del Cross Market Operational Resilience Group del Reino Unido prevén que los plazos de reparación podrían reducirse de semanas a días y, en algunos casos, a horas.

Aunque los plazos descritos en el informe son voluntarios, los reguladores están presionando a los bancos para que respondan con mayor rapidez. La BaFin de Alemania ha pedido aplicar parches más rápidamente, mientras que la autoridad monetaria de Hong Kong ha instado a reforzar las capacidades de respuesta y recuperación ante brechas. Para los bancos, esto coloca la gestión de vulnerabilidades junto con una planificación más amplia de resiliencia operativa, incluidas las decisiones sobre cuándo pueden desconectarse los sistemas para completar las reparaciones y cómo pueden continuar los servicios esenciales durante las interrupciones.

«Por ejemplo, la Autoridad Monetaria de Hong Kong ha alentado a las instituciones a integrar escenarios cibernéticos impulsados por IA en sus programas de resiliencia operativa y a fortalecer sus capacidades de respuesta y recuperación ante incidentes, reconociendo que los escenarios de “brecha” podrían volverse más probables a medida que el panorama de amenazas cibernéticas siga evolucionando», señaló el informe.

«De manera similar, el programa de pruebas de resistencia de resiliencia cibernética del [Banco Central Europeo] y la implementación de la Ley de Resiliencia Operativa Digital hacen hincapié en la capacidad de las instituciones no solo para resistir los ciberataques, sino también para seguir prestando servicios esenciales durante interrupciones operativas graves».

La advertencia se produce después de un llamado realizado en agosto para reforzar las defensas cibernéticas, respaldado por OpenAI, Anthropic y más de 100 organizaciones. Los firmantes recomendaron controles de acceso más estrictos, una mayor colaboración para compartir amenazas y una supervisión más estrecha de los agentes de IA.

El informe del BIS analiza la intrusión de Hugging Face que involucró modelos de OpenAI como evidencia preliminar de que las capacidades demostradas en pruebas pueden traducirse en ataques contra sistemas reales. Posteriormente, OpenAI describió cómo sus agentes se coordinaron durante la operación.

Los autores advirtieron que las medidas de protección habituales se habían relajado y que se proporcionaron recursos informáticos considerables, por lo que el incidente no representa directamente los riesgos que plantean las herramientas de IA disponibles públicamente.

«El incidente de OpenAI no indica que los modelos de IA de frontera puedan desarrollar objetivos maliciosos por sí mismos. Sin embargo, pueden perseguir una tarea definida de manera limitada con consecuencias no intencionadas y perjudiciales», escribieron los autores. «La importancia de este avance para la resiliencia cibernética radica en combinar un modelo capaz con un sistema de software circundante que le permita planificar, utilizar herramientas y actuar de forma autónoma»