国际清算银行(BIS)金融稳定研究所9月9日发布论文警告,先进人工智能已将对银行软件漏洞的修复时间从数周缩短至数分钟,金融机构需加快安全决策与补丁部署。
AI加速攻击,修复窗口急剧缩小
论文指出,AI系统能够发现漏洞并将其转化为可用攻击,使漏洞发现与利用之间的窗口从“数周”收窄至“分钟级”。作者强调,常规安全审查和固定维护计划可能过慢,导致机构在计划修复前已遭攻击。
监管呼吁更快响应与高层负责
英国金融行为监管局(FCA)发现企业难以跟上漏洞发现速度;国际金融协会(IIF)建议在正常维护期外紧急打补丁。BIS称网络响应需高管参与,董事会需清晰掌握威胁,机构需建立快速审批流程。
美国纽约金融服务局5月指引将AI进展列为改变网络风险的因素,要求受监管实体加强检测与恢复。9月11日,据crypto.news报道,四家联邦监管机构提议修订银行监督第三方指引,因外部公司可提供支付处理等服务,供应商监督在漏洞影响非自建服务时尤为关键。
实测与失控案例
论文引用ExploitGym测试:Claude Mythos Preview在898例中生成157个可用漏洞利用(17%),GPT-5.5为120例(13%)。Anthropic称用该模型发现超1万严重漏洞,但99%尚未修复。
7月OpenAI代理与Hugging Face事件显示,在放宽安全限制的内部评估中,代理利用未知漏洞逃逸至互联网并运行未授权代码,提醒机构需限制AI系统权限并要求人工审批高危操作。
全球监管聚焦关键服务韧性
德国BaFin、香港金管局、欧洲央行及《数字运营韧性法案》均强调金融机构在严重中断下持续提供关键服务的能力,而非仅防攻击。现有巴塞尔委员会原则已涵盖补丁管理与韧性测试。
