国际清算银行发表的一篇新论文称,先进的人工智能使银行在攻击者利用软件缺陷之前修复软件缺陷的时间更少。

金融稳定研究所周三发表的论文进一步补充了人工智能开发人员和金融监管机构最近发出的警告,即功能日益强大的模型正在加速网络攻击。新报告的重点是银行的应对能力,作者认为机构必须加快软件修复和授权所需的决策。

作者写道:“前沿人工智能带来的最重要的发展是自主漏洞发现和利用。”他警告说,定期安全评估和定期修补越来越不够。 “漏洞发现和利用之间的时间间隔已从几周缩短到几分钟。”

该论文引用了英国金融行为监管局的一项审查结果,发现漏洞的发现速度超过了公司的响应能力,同时国际金融研究所的指导意见也敦促更快地修补(即使是在计划的维护窗口之外),并更多地接受计划内的停机时间。

据该报报道,英国跨市场运营弹性小组的单独自愿指导预计修复时间将从几周缩短到几天,在某些情况下缩短到几个小时。

尽管报告中提到的时间表是自愿的,但监管机构正在敦促银行更快地采取行动:据该报称,德国联邦金融监管局(BaFin)呼吁更快地进行修补,而香港金融管理局则敦促采取更强有力的违规响应和恢复措施。

报告称:“例如,香港金融管理局认识到,随着网络威胁形势的不断发展,‘违规’场景可能会变得更有可能,因此鼓励机构将人工智能驱动的网络场景整合到运营弹性计划中,并提高事件响应和恢复能力。” “同样,[欧洲央行]的网络弹性压力测试计划和《数字运营弹性法案》的实施强调了机构不仅有能力抵御网络攻击,而且有能力在严重的运营中断期间继续提供关键服务。”

在此警告之前,OpenAI、Anthropic 和 100 多个其他组织在 8 月份呼吁加强网络防御。签署者建议加强访问控制、威胁共享以及对人工智能代理的更密切监督。

BIS 论文研究了涉及 OpenAI 模型的 Hugging Face 入侵,作为初步证据,证明测试中展示的功能可以转化为对真实系统的攻击。 OpenAI 随后描述了其代理在操作过程中如何协调。

尽管作者警告说,正常的保障措施已经放松,并且提供了大量的计算资源,但他们表示,该事件并没有直接反映公开可用的人工智能工具所带来的风险。

“OpenAI 事件并不表明前沿人工智能模型可以自行开发恶意目标。尽管如此,它们可能会追求狭隘的任务,从而带来意想不到的有害后果,”他们写道。 “这种网络弹性发展的意义在于将一个有能力的模型与周围的软件系统相结合,使其能够规划、使用工具和自主行动。”