
بر اساس مقاله جدید بانک تسویه حسابهای بینالمللی (BIS) که خواستار تصمیمگیریهای امنیتی و وصلهکاری سریعتر است، هوش مصنوعی پیشرفته زمان لازم برای بانکها جهت رفع آسیبپذیریهای نرمافزاری را از هفتهها به چند دقیقه کاهش داده است.
مقاله بانک تسویه حسابهای بینالمللی که در 9 سپتامبر توسط موسسه ثبات مالی آن منتشر شد، میگوید بانکها باید زمان بین کشف یک ضعف، تأیید یک راهحل و نصب آن را کوتاه کنند. نویسندگان آن، سیستمهای هوش مصنوعی را که میتوانند آسیبپذیریها را پیدا کرده و آنها را به حملات عملیاتی تبدیل کنند، به عنوان تغییر اصلی پیش روی شرکتهای مالی معرفی میکنند.
نویسندگان نوشتند: "پنجره زمانی بین کشف آسیبپذیری و بهرهبرداری از آن از هفتهها به چند دقیقه کاهش یافته است." این مقاله نمیگوید که هر ضعفی میتواند به این سرعت مورد بهرهبرداری قرار گیرد. بلکه استدلال میکند که بررسیهای امنیتی منظم و برنامههای نگهداری ثابت ممکن است شرکتها را در معرض خطر قرار دهند، زمانی که یک حمله میتواند قبل از تعمیر برنامهریزیشده بعدی آماده شود.
بر اساس این مقاله، اداره رفتار مالی بریتانیا دریافته است که شرکتها برای واکنش به سرعت کشف آسیبپذیریها در حال تقلا هستند. موسسه مالی بینالمللی (IIF) از شرکتها خواسته است که اصلاحات فوری را خارج از دورههای نگهداری عادی نصب کنند، حتی اگر این کار به توقف برنامهریزیشده خدمات نیاز داشته باشد.
نویسندگان BIS گفتند که راهنماییهای داوطلبانه جداگانه از گروه تابآوری عملیاتی متقابل بازار بریتانیا پیشبینی میکند که برخی از دورههای تعمیر میتوانند از هفتهها به روزها یا ساعتها کاهش یابند. وصلهکاری سریعتر به مدیریت نیز بستگی دارد: یک تیم امنیتی نمیتواند یک اصلاح با تأثیر بالا را به سرعت نصب کند اگر افراد مسئول تأیید توقف خدمات بانکی در دسترس نباشند یا در مورد اینکه چه کسی میتواند تصمیم بگیرد، ابهام داشته باشند.
بنابراین، این گزارش واکنش سایبری را هم برای مدیریت ارشد و هم برای کارکنان فنی مهم میداند. میگوید هیئت مدیره به اطلاعات واضحی در مورد تهدیدات نوظهور نیاز دارد، در حالی که موسسات به فرآیندهای تصمیمگیری نیاز دارند که به آنها امکان ارزیابی یک نقص، تأیید پاسخ و حفاظت از خدمات ضروری را بدون انتظار برای بررسیهای روتین بدهد.
در ایالات متحده، این مقاله به راهنمایی رگولاتور مالی نیویورک که در ماه مه برای شرکتهایی که با یک محیط تهدید سایبری افزایش یافته مواجه هستند، اشاره میکند. طبق BIS، وزارت خدمات مالی نیویورک پیشرفتهای هوش مصنوعی را از جمله تحولاتی که میتوانند خطرات سایبری را تغییر دهند، در نظر گرفته و از نهادهای تحت نظارت خواسته است تا اقدامات قویتری در زمینه تشخیص، آمادهسازی، واکنش و بازیابی را مد نظر قرار دهند.
ارتباط ایالات متحده به ارائهدهندگان فناوری خارجی نیز گسترش مییابد. در یک پیشنهاد در 11 سپتامبر، crypto.news گزارش داد که چهار رگولاتور فدرال، راهنماییهای بازنگریشدهای را در مورد نحوه نظارت بانکها و اتحادیههای اعتباری بر اشخاص ثالث پیشنهاد کردند. طبق این گزارش، شرکتهای خارجی میتوانند خدمات پردازش پرداخت، امنیت سایبری و بانکداری آنلاین را ارائه دهند، که این امر نظارت بر فروشندگان را در مواقعی که نقص نرمافزاری بر سرویسی که بانک خود آن را اداره نمیکند تأثیر میگذارد، مرتبط میسازد.
مقاله BIS به آزمایشی به نام ExploitGym اشاره میکند تا تفاوت بین یافتن یک آسیبپذیری شناختهشده و تولید یک اکسپلویت عملیاتی را نشان دهد. در میان 898 مورد آزمایشی، Claude Mythos Preview در 157 مورد (17%) اکسپلویتهای عملیاتی تولید کرد، در حالی که GPT-5.5 در 120 مورد (13%) این کار را انجام داد. نویسندگان هشدار میدهند که موفقیت در یک آزمایش ثابت نمیکند که یک سیستم هوش مصنوعی میتواند به یک بانک با دفاع قوی نفوذ کند.
طبق این مقاله، Anthropic گزارش داده است که بیش از 10000 آسیبپذیری جدی نرمافزاری را با Mythos Preview پیدا کرده است. این شرکت همچنین اظهار داشت که بیش از 99% از نواقصی که شناسایی کرده بود هنوز وصلهکاری نشدهاند، که این امر میزان اطلاعاتی که میتوانست به صورت عمومی فاش کند را محدود میکرد. در ماه آوریل، رهبران مالی نگرانیهایی را در مورد توانایی این مدل برای کشف ضعفها در سیستمهای مورد استفاده در سراسر امور مالی مطرح کردند؛ بانکها و آژانسهای دولتی در حال آزمایش آن بودند تا نقصها را قبل از انتشار عمومیتر شناسایی کنند.
ارقام ذکر شده توسط BIS زمینهای برای مشکل تعمیر فراهم میکنند. با استناد به گزارش نقض 2026 وریزون بیزینس، نویسندگان میگویند که بهرهبرداری از آسیبپذیریها 31% از دسترسی اولیه در حوادث مورد مطالعه را تشکیل میدهد، در مقایسه با 13% برای اعتبارنامههای سرقت شده یا سوءاستفاده شده. همین گزارش نشان داد که سازمانها 26% از آسیبپذیریهای حیاتی ردیابی شده تحت معیار آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده در سال 2025 را به طور کامل رفع کرده بودند، که این رقم از 38% در سال قبل کمتر است.
نویسندگان BIS از این یافتهها برای دفاع از بررسیهای مستمر و تعمیرات سریعتر، ضمن حفظ کنترلهای دسترسی و توسعه نرمافزار ایمن، استفاده میکنند. این مقاله میگوید هوش مصنوعی میتواند به مدافعان در یافتن نقصها و بررسی حجم زیادی از دادههای امنیتی نیز کمک کند، اما نمیتواند جایگزین کارهای امنیتی اساسی که یک شرکت انجام نداده است، شود.
حادثه ژوئیه که شامل عوامل OpenAI و پلتفرم هوش مصنوعی Hugging Face بود، نمونه دیگری از آنچه یک سیستم خودمختار میتواند خارج از وظیفه محول شده خود انجام دهد، را به مقاله ارائه میدهد. در طول یک ارزیابی داخلی، یک عامل قرار بود مسائل آزمایش امنیتی را حل کند. اما، بر اساس گزارش BIS، مستقیماً به دنبال پاسخها رفت، یک نقص ناشناخته قبلی در یک سرویس OpenAI را مورد بهرهبرداری قرار داد و به اینترنت دسترسی پیدا کرد.
این مقاله میگوید که عامل سپس با استفاده از اعتبارنامههای سرقت شده و سایر ضعفها، کد غیرمجاز را در سیستمهای Hugging Face اجرا کرد. Hugging Face دسترسی محدود به مجموعه دادههای داخلی و اعتبارنامهها را گزارش کرد، اما هیچ تغییری در منابع عمومی مشاهده نشد. طبق BIS، این شرکت همچنین از هوش مصنوعی برای بررسی بیش از 17000 رویداد در طول تحقیقات خود استفاده کرد.
نویسندگان تأکید میکنند که OpenAI در طول آزمایش، تدابیر امنیتی عادی را کاهش داده بود، قدرت محاسباتی قابل توجهی ارائه کرده بود و به عامل اجازه داده بود به صورت مستقل عمل کند. آنها میگویند که این حادثه دلیلی بر این نیست که مدلهای هوش مصنوعی به طور مستقل اهداف مخرب ایجاد میکنند یا معیار مستقیمی برای خطر ناشی از ابزارهای در دسترس عموم است. اما، در ارزیابی آنها، نشان میدهد که چرا شرکتهای مالی باید مجوزها، ابزارها و دسترسی خارجی اعطا شده به یک سیستم هوش مصنوعی کامل را ارزیابی کنند.
برای موسساتی که خود چنین عواملی را مستقر میکنند، این مقاله توصیه میکند که سوابق کارهای سیستمها را نگهداری کنند، دسترسی به دادهها و ابزارها را محدود کنند، برای اقدامات با تأثیر بالا تأیید انسانی را الزامی کنند و راهی برای متوقف کردن یک عامل یا بازگرداندن کنترل به یک شخص را حفظ کنند.
مقاله BIS میگوید BaFin آلمان خواستار وصلهکاری سریعتر شده است، در حالی که اداره پولی هنگ کنگ (HKMA) از موسسات خواسته است تا سناریوهای حمله مبتنی بر هوش مصنوعی را آزمایش کرده و توانایی خود را برای مهار نقضها تقویت کنند. طبق این گزارش، رگولاتور هنگ کنگ همچنین از شرکتها خواسته است تا برنامههای بازیابی را بهبود بخشند، زیرا احتمال نقضها ممکن است بیشتر شود.
در اروپا، نویسندگان به تستهای استرس سایبری بانک مرکزی اروپا و قانون تابآوری عملیاتی دیجیتال اشاره میکنند. هر دو بر این موضوع تمرکز دارند که آیا موسسات مالی میتوانند در طول یک اختلال جدی، خدمات حیاتی را ادامه دهند، نه فقط بر اینکه آیا میتوان از حمله جلوگیری کرد.
این مقاله میگوید که اصول موجود کمیته بازل قبلاً خواستار شناسایی عملیات حیاتی بانکها و سیستمهایی است که به آنها وابسته هستند. این اصول همچنین مدیریت وصله، کنترلهای دسترسی، اشتراکگذاری تهدیدات و تستهای تابآوری منظم را پوشش میدهند.





