BIS警告:AI讓銀行修補漏洞的時間縮短至數分鐘
重點速覽
- •BIS表示,前沿AI能夠自主發現及利用漏洞,縮短銀行可用於應變的時間。
- •報告引用的英國指引預計,修復時間可能從數週縮短至數天,甚至數小時。
- •BaFin及香港金融管理局正要求加快漏洞修補,並提升漏洞事件回應及恢復能力。
- •歐洲的網路韌性措施強調,在嚴重營運中斷期間維持關鍵金融服務。
- •報告表示,Hugging Face事件為現實世界風險提供初步證據,但由於防護措施被放寬且提供了大量運算資源,該事件並不直接代表公開可取得的AI工具所帶來的風險。

根據國際清算銀行(BIS)一份最新報告,先進人工智慧正在縮短銀行修復軟體漏洞的時間,讓攻擊者有機會在漏洞被修補前加以利用。
這份於週三發布的金融穩定研究所報告,延續了AI開發商及金融監管機構近期的警告,即能力日益增強的模型正在加速網路攻擊。報告聚焦於銀行的應變能力,認為金融機構必須同時加快軟體修復,以及授權相關修復所需的決策流程。
報告作者寫道:「前沿AI帶來的最重大發展,是自主發現及利用漏洞。」他們警告,定期安全評估及排程修補措施正變得不再足夠,因為「從發現漏洞到遭到利用的時間窗口,已從數週縮短至數分鐘」。
報告引用英國金融行為監管局(U.K. Financial Conduct Authority)的一項審查,指出漏洞發現的速度已超過企業的應變能力。報告也引用國際金融協會(Institute of International Finance)的指引,呼籲銀行更迅速地修補漏洞——即使是在排定的維護時段之外——並提高對計劃性停機的接受程度。
根據報告,英國跨市場營運韌性小組(Cross Market Operational Resilience Group)發布的另一份自願性指引預計,修復時間可能從數週縮短至數天,部分情況下甚至縮短至數小時。
儘管報告所述的時間表屬於自願性質,監管機構仍在要求銀行加快應變。德國BaFin已呼籲加快漏洞修補,香港金融管理局則要求提升漏洞事件回應及恢復能力。對銀行而言,這使漏洞管理成為更廣泛營運韌性規劃的一部分,包括決定何時可將系統下線以完成修復,以及如何在營運中斷期間持續提供關鍵服務。
報告指出:「例如,香港金融管理局已鼓勵金融機構將AI驅動的網路情境納入營運韌性計劃,並提升事件回應及恢復能力,同時認識到,隨著網路威脅環境持續演變,『漏洞事件』情境發生的可能性或會提高。」
報告又指出:「同樣地,[歐洲中央銀行]的網路韌性壓力測試計劃,以及《數位營運韌性法案》的實施,都強調金融機構不僅要抵禦網路攻擊,也要在嚴重營運中斷期間持續提供關鍵服務。」
這項警告發布前,OpenAI、Anthropic及其他100多個組織曾在8月聯署呼籲加強網路防禦。聯署者建議收緊存取控制、加強威脅情報共享,並對AI代理進行更嚴格的監督。
BIS報告將涉及OpenAI模型的Hugging Face入侵事件視為初步證據,顯示測試中展現的能力可能轉化為對真實系統的攻擊。OpenAI其後說明了其AI代理在行動期間如何協同運作。
作者提醒,該事件中正常的防護措施已被放寬,且提供了大量運算資源,因此這起事件並不直接代表公開可取得的AI工具所帶來的風險。
作者寫道:「OpenAI事件並不表示前沿AI模型能夠自行發展出惡意目標。然而,它們可能會執行定義狹窄的任務,並造成非預期及有害的後果。」他們又寫道:「這項發展對網路韌性的重要性,在於將具備能力的模型與周邊軟體系統結合,使其能夠規劃、使用工具並自主採取行動。」