亚洲财经

搜索

国际清算银行警告:AI加速攻击,银行仅有数分钟而非数周来修复漏洞

前沿AI加速漏洞利用,银行软件修复窗口期缩短至分钟级

根据国际清算银行(BIS)最新发布的一份报告,前沿人工智能技术的进步正大幅压缩银行在攻击者利用软件漏洞前进行修复的时间窗口。

该报告由金融稳定研究所于周三发布,进一步印证了近期AI开发者和金融监管机构发出的警告:随着AI模型能力的不断增强,网络攻击的速度正在加快。新报告的重点在于银行的响应能力,作者认为,金融机构必须同时加快软件补丁的部署以及授权这些补丁所需的决策流程。

从“周”到“分钟”:安全评估模式面临失效

作者在报告中写道:“前沿AI带来的最重大发展是自主漏洞发现与利用。”他们警告称,传统的定期安全评估和计划性修补措施已日益不足。“从漏洞被发现到被实际利用之间的时间窗口,已从数周缩短至数分钟。”

报告引用了英国金融行为监管局(FCA)的一项审查结果,指出漏洞发现的速率已超过企业的响应能力。同时,国际金融协会(IIF)也发布了指导意见,敦促机构加快补丁部署速度——即使这超出了计划的维护窗口,并应更广泛地接受计划内的停机时间。

此外,报告提到,英国跨市场业务弹性小组发布的自愿性指导文件预计,修复时间将从数周缩短至数天,在某些情况下甚至仅为数小时。

全球监管机构施压:要求提升响应速度与韧性

尽管报告中提到的时间表属于自愿性质,但监管机构正推动银行采取更快的行动。据报告指出,德国联邦金融监管局(BaFin)呼吁加快补丁部署,而香港金管局则敦促加强 breach 响应和恢复能力。

报告指出:“例如,香港金管局鼓励机构将基于AI的网络场景整合进业务弹性计划中,并提升事件响应和恢复能力,认识到随着网络威胁环境的持续演变,‘突破’场景发生的可能性正在增加。”

报告还补充道:“同样,欧洲中央银行(ECB)的网络弹性压力测试计划以及《数字运营弹性法案》(DORA)的实施,都强调机构不仅要能够抵御网络攻击,还要能够在严重的业务中断期间继续提供关键服务。”

开源案例警示:AI工具的非预期风险

这一警告紧随今年8月由OpenAI、Anthropic等100多家组织联合发起的加强网络防御呼吁之后。签署方建议实施更严格的访问控制、威胁信息共享以及对AI代理的更紧密监督。

BIS的报告以Hugging Face入侵事件(涉及OpenAI模型)为例,作为初步证据,表明在测试中展示的能力可以转化为对真实系统的攻击。随后,OpenAI描述了其代理在该行动中如何协调工作。

虽然作者谨慎地指出,正常的安全保障措施在那次事件中已被放宽,且提供了大量的计算资源,但他们表示,该事件并不能直接反映公开可用的AI工具所带来的风险。

作者写道:“OpenAI的事件并不表明前沿AI模型能够自主产生恶意目标。然而,它们可能会以无意的和有害的后果,去追求一个 narrowly defined(狭窄定义)的任务。”

“这一发展对网络弹性的意义在于,将一个具备能力的模型与周围允许其规划、使用工具和自主行动的软件系统相结合。”