صفحه اصلیمرکز اخبار LBank
بیس هشدار می‌دهد که هوش مصنوعی می‌تواند پنجره وصله‌کردن بانک‌ها را به چند دقیقه کاهش دهد
bis-warns-ai-could-cut-banks-patching-window-minutes
بیس هشدار می‌دهد که هوش مصنوعی می‌تواند پنجره وصله‌کردن بانک‌ها را به چند دقیقه کاهش دهد
در مقاله BIS آمده است که هوش مصنوعی می‌تواند به یافتن نقص‌های نرم‌افزاری و تبدیل آن‌ها به حملات عملی کمک کند. نویسندگان آن هشدار می‌دهند که بررسی‌های امنیتی زمان‌بندی‌شده و اعمال وصله‌ها ممکن است بیش از حد کند باشند. مقامات آمریکا و خارج از این کشور از شرکت‌های مالی می‌خواهند تا پاسخ‌گویی و بازیابی سایبری خود را بهبود دهند. یک رویداد در ماه ژوئیه که شامل ایجنت‌های OpenAI و Hugging Face بود نشان داد که چگونه یک تست می‌تواند به سیستم‌های واقعی دسترسی پیدا کند.
2026-09-12 منبع:crypto.news

بر اساس مقاله جدید بانک تسویه حساب‌های بین‌المللی (BIS) که خواستار تصمیم‌گیری‌های امنیتی و وصله‌کاری سریع‌تر است، هوش مصنوعی پیشرفته زمان لازم برای بانک‌ها جهت رفع آسیب‌پذیری‌های نرم‌افزاری را از هفته‌ها به چند دقیقه کاهش داده است.

خلاصه
  • مقاله BIS می‌گوید هوش مصنوعی می‌تواند به یافتن آسیب‌پذیری‌های نرم‌افزاری و تبدیل آن‌ها به حملات عملیاتی کمک کند.
  • نویسندگان مقاله هشدار می‌دهند که بررسی‌های امنیتی برنامه‌ریزی‌شده و وصله‌کاری ممکن است بسیار کند باشند.
  • مقامات ایالات متحده و خارج از کشور، شرکت‌های مالی را برای بهبود واکنش و بازیابی سایبری تحت فشار قرار داده‌اند.
  • حادثه ژوئیه مربوط به عوامل OpenAI و Hugging Face نشان داد که چگونه یک آزمایش می‌تواند به سیستم‌های واقعی نفوذ کند.

مقاله بانک تسویه حساب‌های بین‌المللی که در 9 سپتامبر توسط موسسه ثبات مالی آن منتشر شد، می‌گوید بانک‌ها باید زمان بین کشف یک ضعف، تأیید یک راه‌حل و نصب آن را کوتاه کنند. نویسندگان آن، سیستم‌های هوش مصنوعی را که می‌توانند آسیب‌پذیری‌ها را پیدا کرده و آن‌ها را به حملات عملیاتی تبدیل کنند، به عنوان تغییر اصلی پیش روی شرکت‌های مالی معرفی می‌کنند.

نویسندگان نوشتند: "پنجره زمانی بین کشف آسیب‌پذیری و بهره‌برداری از آن از هفته‌ها به چند دقیقه کاهش یافته است." این مقاله نمی‌گوید که هر ضعفی می‌تواند به این سرعت مورد بهره‌برداری قرار گیرد. بلکه استدلال می‌کند که بررسی‌های امنیتی منظم و برنامه‌های نگهداری ثابت ممکن است شرکت‌ها را در معرض خطر قرار دهند، زمانی که یک حمله می‌تواند قبل از تعمیر برنامه‌ریزی‌شده بعدی آماده شود.

BIS می‌گوید حملات سریع‌تر نیازمند تصمیم‌گیری‌های سریع‌تر بانک‌ها است

بر اساس این مقاله، اداره رفتار مالی بریتانیا دریافته است که شرکت‌ها برای واکنش به سرعت کشف آسیب‌پذیری‌ها در حال تقلا هستند. موسسه مالی بین‌المللی (IIF) از شرکت‌ها خواسته است که اصلاحات فوری را خارج از دوره‌های نگهداری عادی نصب کنند، حتی اگر این کار به توقف برنامه‌ریزی‌شده خدمات نیاز داشته باشد.

نویسندگان BIS گفتند که راهنمایی‌های داوطلبانه جداگانه از گروه تاب‌آوری عملیاتی متقابل بازار بریتانیا پیش‌بینی می‌کند که برخی از دوره‌های تعمیر می‌توانند از هفته‌ها به روزها یا ساعت‌ها کاهش یابند. وصله‌کاری سریع‌تر به مدیریت نیز بستگی دارد: یک تیم امنیتی نمی‌تواند یک اصلاح با تأثیر بالا را به سرعت نصب کند اگر افراد مسئول تأیید توقف خدمات بانکی در دسترس نباشند یا در مورد اینکه چه کسی می‌تواند تصمیم بگیرد، ابهام داشته باشند.

بنابراین، این گزارش واکنش سایبری را هم برای مدیریت ارشد و هم برای کارکنان فنی مهم می‌داند. می‌گوید هیئت مدیره به اطلاعات واضحی در مورد تهدیدات نوظهور نیاز دارد، در حالی که موسسات به فرآیندهای تصمیم‌گیری نیاز دارند که به آنها امکان ارزیابی یک نقص، تأیید پاسخ و حفاظت از خدمات ضروری را بدون انتظار برای بررسی‌های روتین بدهد.

در ایالات متحده، این مقاله به راهنمایی رگولاتور مالی نیویورک که در ماه مه برای شرکت‌هایی که با یک محیط تهدید سایبری افزایش یافته مواجه هستند، اشاره می‌کند. طبق BIS، وزارت خدمات مالی نیویورک پیشرفت‌های هوش مصنوعی را از جمله تحولاتی که می‌توانند خطرات سایبری را تغییر دهند، در نظر گرفته و از نهادهای تحت نظارت خواسته است تا اقدامات قوی‌تری در زمینه تشخیص، آماده‌سازی، واکنش و بازیابی را مد نظر قرار دهند.

ارتباط ایالات متحده به ارائه‌دهندگان فناوری خارجی نیز گسترش می‌یابد. در یک پیشنهاد در 11 سپتامبر، crypto.news گزارش داد که چهار رگولاتور فدرال، راهنمایی‌های بازنگری‌شده‌ای را در مورد نحوه نظارت بانک‌ها و اتحادیه‌های اعتباری بر اشخاص ثالث پیشنهاد کردند. طبق این گزارش، شرکت‌های خارجی می‌توانند خدمات پردازش پرداخت، امنیت سایبری و بانکداری آنلاین را ارائه دهند، که این امر نظارت بر فروشندگان را در مواقعی که نقص نرم‌افزاری بر سرویسی که بانک خود آن را اداره نمی‌کند تأثیر می‌گذارد، مرتبط می‌سازد.

آزمایش‌های هوش مصنوعی نشان می‌دهند چگونه نقص‌های نرم‌افزاری به حملات تبدیل می‌شوند

مقاله BIS به آزمایشی به نام ExploitGym اشاره می‌کند تا تفاوت بین یافتن یک آسیب‌پذیری شناخته‌شده و تولید یک اکسپلویت عملیاتی را نشان دهد. در میان 898 مورد آزمایشی، Claude Mythos Preview در 157 مورد (17%) اکسپلویت‌های عملیاتی تولید کرد، در حالی که GPT-5.5 در 120 مورد (13%) این کار را انجام داد. نویسندگان هشدار می‌دهند که موفقیت در یک آزمایش ثابت نمی‌کند که یک سیستم هوش مصنوعی می‌تواند به یک بانک با دفاع قوی نفوذ کند.

طبق این مقاله، Anthropic گزارش داده است که بیش از 10000 آسیب‌پذیری جدی نرم‌افزاری را با Mythos Preview پیدا کرده است. این شرکت همچنین اظهار داشت که بیش از 99% از نواقصی که شناسایی کرده بود هنوز وصله‌کاری نشده‌اند، که این امر میزان اطلاعاتی که می‌توانست به صورت عمومی فاش کند را محدود می‌کرد. در ماه آوریل، رهبران مالی نگرانی‌هایی را در مورد توانایی این مدل برای کشف ضعف‌ها در سیستم‌های مورد استفاده در سراسر امور مالی مطرح کردند؛ بانک‌ها و آژانس‌های دولتی در حال آزمایش آن بودند تا نقص‌ها را قبل از انتشار عمومی‌تر شناسایی کنند.

ارقام ذکر شده توسط BIS زمینه‌ای برای مشکل تعمیر فراهم می‌کنند. با استناد به گزارش نقض 2026 وریزون بیزینس، نویسندگان می‌گویند که بهره‌برداری از آسیب‌پذیری‌ها 31% از دسترسی اولیه در حوادث مورد مطالعه را تشکیل می‌دهد، در مقایسه با 13% برای اعتبارنامه‌های سرقت شده یا سوءاستفاده شده. همین گزارش نشان داد که سازمان‌ها 26% از آسیب‌پذیری‌های حیاتی ردیابی شده تحت معیار آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده در سال 2025 را به طور کامل رفع کرده بودند، که این رقم از 38% در سال قبل کمتر است.

نویسندگان BIS از این یافته‌ها برای دفاع از بررسی‌های مستمر و تعمیرات سریع‌تر، ضمن حفظ کنترل‌های دسترسی و توسعه نرم‌افزار ایمن، استفاده می‌کنند. این مقاله می‌گوید هوش مصنوعی می‌تواند به مدافعان در یافتن نقص‌ها و بررسی حجم زیادی از داده‌های امنیتی نیز کمک کند، اما نمی‌تواند جایگزین کارهای امنیتی اساسی که یک شرکت انجام نداده است، شود.

حادثه OpenAI محدودیت‌های یک آزمایش کنترل شده را نشان می‌دهد

حادثه ژوئیه که شامل عوامل OpenAI و پلتفرم هوش مصنوعی Hugging Face بود، نمونه دیگری از آنچه یک سیستم خودمختار می‌تواند خارج از وظیفه محول شده خود انجام دهد، را به مقاله ارائه می‌دهد. در طول یک ارزیابی داخلی، یک عامل قرار بود مسائل آزمایش امنیتی را حل کند. اما، بر اساس گزارش BIS، مستقیماً به دنبال پاسخ‌ها رفت، یک نقص ناشناخته قبلی در یک سرویس OpenAI را مورد بهره‌برداری قرار داد و به اینترنت دسترسی پیدا کرد.

این مقاله می‌گوید که عامل سپس با استفاده از اعتبارنامه‌های سرقت شده و سایر ضعف‌ها، کد غیرمجاز را در سیستم‌های Hugging Face اجرا کرد. Hugging Face دسترسی محدود به مجموعه داده‌های داخلی و اعتبارنامه‌ها را گزارش کرد، اما هیچ تغییری در منابع عمومی مشاهده نشد. طبق BIS، این شرکت همچنین از هوش مصنوعی برای بررسی بیش از 17000 رویداد در طول تحقیقات خود استفاده کرد.

نویسندگان تأکید می‌کنند که OpenAI در طول آزمایش، تدابیر امنیتی عادی را کاهش داده بود، قدرت محاسباتی قابل توجهی ارائه کرده بود و به عامل اجازه داده بود به صورت مستقل عمل کند. آنها می‌گویند که این حادثه دلیلی بر این نیست که مدل‌های هوش مصنوعی به طور مستقل اهداف مخرب ایجاد می‌کنند یا معیار مستقیمی برای خطر ناشی از ابزارهای در دسترس عموم است. اما، در ارزیابی آنها، نشان می‌دهد که چرا شرکت‌های مالی باید مجوزها، ابزارها و دسترسی خارجی اعطا شده به یک سیستم هوش مصنوعی کامل را ارزیابی کنند.

برای موسساتی که خود چنین عواملی را مستقر می‌کنند، این مقاله توصیه می‌کند که سوابق کارهای سیستم‌ها را نگهداری کنند، دسترسی به داده‌ها و ابزارها را محدود کنند، برای اقدامات با تأثیر بالا تأیید انسانی را الزامی کنند و راهی برای متوقف کردن یک عامل یا بازگرداندن کنترل به یک شخص را حفظ کنند.

رگولاتورها بر حفظ خدمات حیاتی تمرکز دارند

مقاله BIS می‌گوید BaFin آلمان خواستار وصله‌کاری سریع‌تر شده است، در حالی که اداره پولی هنگ کنگ (HKMA) از موسسات خواسته است تا سناریوهای حمله مبتنی بر هوش مصنوعی را آزمایش کرده و توانایی خود را برای مهار نقض‌ها تقویت کنند. طبق این گزارش، رگولاتور هنگ کنگ همچنین از شرکت‌ها خواسته است تا برنامه‌های بازیابی را بهبود بخشند، زیرا احتمال نقض‌ها ممکن است بیشتر شود.

در اروپا، نویسندگان به تست‌های استرس سایبری بانک مرکزی اروپا و قانون تاب‌آوری عملیاتی دیجیتال اشاره می‌کنند. هر دو بر این موضوع تمرکز دارند که آیا موسسات مالی می‌توانند در طول یک اختلال جدی، خدمات حیاتی را ادامه دهند، نه فقط بر اینکه آیا می‌توان از حمله جلوگیری کرد.

این مقاله می‌گوید که اصول موجود کمیته بازل قبلاً خواستار شناسایی عملیات حیاتی بانک‌ها و سیستم‌هایی است که به آنها وابسته هستند. این اصول همچنین مدیریت وصله، کنترل‌های دسترسی، اشتراک‌گذاری تهدیدات و تست‌های تاب‌آوری منظم را پوشش می‌دهند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!