新闻宏观经济BIS警告:随着AI加速攻击,银行修复漏洞的时间仅剩几分钟

BIS警告:随着AI加速攻击,银行修复漏洞的时间仅剩几分钟

作者: Decrypt·

要点速览

  • BIS表示,前沿AI能够自主发现并利用漏洞,从而压缩银行可用于响应的时间。
  • 报告援引的英国指引预计,漏洞修复时间可能从数周缩短至数天,甚至数小时。
  • BaFin和香港金融管理局正敦促银行加快补丁更新,并加强漏洞事件响应与恢复能力。
  • 欧洲的网络韧性措施强调,金融机构应在严重运营中断期间继续提供关键服务。
  • 报告称,Hugging Face事件为现实世界风险提供了初步证据,但由于安全防护被放宽且提供了大量计算资源,该事件并不能直接代表公开可用AI工具的风险。
BIS警告:随着AI加速攻击,银行修复漏洞的时间仅剩几分钟

据国际清算银行(BIS)发布的一份新报告,先进人工智能正在缩短银行在攻击者利用软件漏洞之前完成修复的时间。

这份于周三发布的金融稳定研究所报告,延续了AI开发商和金融监管机构近期发出的警告,即能力日益增强的模型正在加速网络攻击。报告重点关注银行的响应能力,认为金融机构必须加快软件修复以及授权相关修复所需的决策流程。

报告作者写道:“前沿AI带来的最重大发展,是自主发现和利用漏洞。”他们警告称,定期安全评估和按计划进行的补丁更新正变得不够充分,因为“从发现漏洞到发动利用之间的窗口,已经从数周缩短至数分钟”。

报告援引英国金融行为监管局的一项审查称,漏洞发现速度已经超过企业的响应能力。报告还提到国际金融协会的相关指引,该指引敦促银行更快地修复漏洞——即使是在计划外的维护窗口之外——并更加接受为此安排的停机时间。

据报告,英国跨市场运营韧性小组发布的另一份自愿性指引预计,修复时间可能从数周缩短至数天,某些情况下甚至缩短至数小时。

尽管报告提到的时间安排属于自愿性要求,但监管机构正敦促银行更快作出响应。德国联邦金融监管局(BaFin)已呼吁加快补丁更新,香港金融管理局则要求加强漏洞事件响应与恢复能力。对银行而言,这意味着漏洞管理需要与更广泛的运营韧性规划结合起来,包括决定何时可以让系统下线以完成修复,以及如何在发生中断期间继续提供关键服务。

报告称:“例如,香港金融管理局鼓励机构将由AI驱动的网络攻击情景纳入运营韧性计划,并提升事件响应与恢复能力,同时认识到,随着网络威胁形势持续演变,‘漏洞入侵’情景出现的可能性可能会增加。”

报告还称:“同样,欧洲中央银行的网络韧性压力测试计划以及《数字运营韧性法案》的实施,都强调机构不仅要抵御网络攻击,还要能够在严重运营中断期间继续提供关键服务。”

这项警告发布之际,OpenAI、Anthropic以及其他100多家组织曾于8月呼吁加强网络防御。签署方建议收紧访问控制、加强威胁信息共享,并对AI代理实施更严格的监督。

BIS报告将涉及OpenAI模型的Hugging Face入侵事件视为初步证据,表明在测试中展现的能力可能转化为对现实系统的攻击。OpenAI随后介绍了其代理在这次行动中的协同方式。

报告作者提醒说,事件发生时常规安全防护措施被放宽,并提供了大量计算资源,因此该事件并不能直接代表公开可用AI工具带来的风险。

作者写道:“OpenAI事件并不表明前沿AI模型能够自行形成恶意目标。然而,它们可能会执行一项定义范围狭窄的任务,并造成非预期且有害的后果。”他们还写道:“这一发展对网络韧性的意义在于,将具备能力的模型与周围的软件系统结合起来,使其能够进行规划、使用工具并自主采取行动。”