国际清算银行发布的一篇新论文指出,前沿 AI 正在压缩银行修补软件漏洞的时间窗口。文章称,攻击者发现并利用漏洞的速度明显加快,银行过去依赖定期安全检查和固定补丁周期的做法,正变得越来越不够用。
这篇由国际清算银行金融稳定研究所发布的论文,把重点放在银行的响应能力上。作者认为,银行不仅要更快完成技术修复,还要缩短内部审批和授权时间,否则漏洞可能在补丁上线前就被利用。
时间窗口明显缩短
论文称,前沿 AI 带来的一个突出变化,是漏洞发现和利用过程的自动化程度提高。过去从发现漏洞到发起攻击,往往还有数周缓冲期;现在,这一时间差可能已经缩短到分钟级。
英国金融行为监管局的一项审查也被论文引用。审查结果显示,漏洞发现速度正在超过部分机构的响应能力。国际金融协会此前也建议,金融机构应加快补丁部署,必要时不应只等待既定维护窗口,同时要更充分接受计划内停机带来的现实需要。
监管机构要求更快处置
论文提到,虽然部分修复时限仍属于行业自愿指引,但监管部门已在推动银行加快行动。德国联邦金融监管局 BaFin 已呼吁更快打补丁,香港金融管理局则要求机构加强入侵后的响应和恢复能力。
按照论文说法,香港金管局已鼓励金融机构把 AI 驱动的网络攻击情景纳入运营韧性计划,并提升事件响应与恢复能力,因为随着威胁环境变化,系统被攻破的情形可能更常见。
欧洲方面,欧洲央行的网络韧性压力测试,以及《数字运营韧性法案》的实施,也都把重点放在另一件事上:银行不仅要承受攻击,还要在严重运营中断期间继续提供关键服务。
Hugging Face事件被当作参考案例
这篇论文还提到一起与 Hugging Face 相关的入侵事件,并将其视为初步迹象,说明 AI 在测试中展现出的能力,可能会转化为对真实系统的攻击。OpenAI 此后也描述了其代理系统在这次行动中的协同方式。
不过,论文作者也强调,这一案例存在特殊条件,包括常规安全防护被放宽,以及系统获得了较多算力支持,因此不能直接等同于公开 AI 工具带来的普遍风险。
作者同时表示,这起事件并不意味着前沿 AI 模型会自行形成恶意目标。但当高能力模型与可调用工具、可自主执行任务的软件系统结合后,即便目标设定有限,也可能产生有害后果。这也是银行网络韧性面临的新压力来源。
