BIS cảnh báo các ngân hàng rằng thời gian từ phát hiện đến khai thác lỗ hổng đã thu hẹp từ vài tuần xuống vài phút do AI tiên tiến.
Theo một nghiên cứu mới do Ngân hàng Thanh toán Quốc tế (BIS) công bố, AI tiên tiến đang khiến các ngân hàng có ít thời gian hơn để khắc phục lỗ hổng phần mềm trước khi chúng bị kẻ tấn công khai thác.
Báo cáo của Viện Ổn định Tài chính (FSI), công bố hôm thứ Tư, bổ sung cho những cảnh báo gần đây từ các nhà phát triển AI và cơ quan quản lý tài chính rằng các mô hình ngày càng mạnh đang đẩy nhanh tốc độ của các cuộc tấn công mạng, đồng thời nhấn mạnh các tổ chức phải đẩy nhanh cả quá trình sửa chữa phần mềm lẫn quá trình ra quyết định cần thiết để phê duyệt những biện pháp sửa chữa này.
Các tác giả cho rằng diễn biến đáng chú ý nhất do AI tiên tiến mang lại là khả năng tự động phát hiện và khai thác lỗ hổng, đồng thời cảnh báo việc đánh giá an ninh định kỳ và vá lỗi theo lịch trình ngày càng không còn đủ hiệu quả, khi khoảng thời gian từ khi phát hiện lỗ hổng đến khi bị khai thác đã thu hẹp từ vài tuần xuống chỉ còn vài phút.
Báo cáo dẫn một cuộc rà soát của Cơ quan Quản lý Tài chính Vương quốc Anh (FCA), trong đó phát hiện tốc độ phát hiện lỗ hổng đang vượt quá khả năng ứng phó của doanh nghiệp, cũng như hướng dẫn của Viện Tài chính Quốc tế (IIF) khuyến nghị đẩy nhanh việc vá lỗi kể cả ngoài các khung thời gian bảo trì đã lên lịch, chấp nhận ở mức cao hơn đối với các khoảng thời gian gián đoạn có kế hoạch.
Một bộ hướng dẫn tự nguyện riêng biệt của Nhóm Khả năng Phục hồi Hoạt động Liên thị trường của Vương quốc Anh dự báo thời gian cần thiết để sửa lỗi sẽ rút ngắn từ vài tuần xuống vài ngày và, trong một số trường hợp, chỉ còn vài giờ.
Các cơ quan quản lý toàn cầu thúc đẩy ngân hàng hành động nhanh hơn
Dù các mốc thời gian được đề cập trong báo cáo mang tính tự nguyện, các cơ quan quản lý đang thúc đẩy ngân hàng hành động nhanh hơn. BaFin của Đức đã kêu gọi đẩy nhanh việc vá lỗi, trong khi Cơ quan Tiền tệ Hồng Kông (HKMA) khuyến khích các tổ chức tích hợp các kịch bản an ninh mạng được thúc đẩy bởi AI vào chương trình phục hồi hoạt động, đồng thời tăng cường năng lực ứng phó và phục hồi sau sự cố xâm nhập.
Tương tự, chương trình kiểm thử sức chịu đựng an ninh mạng của Ngân hàng Trung ương châu Âu (ECB) và việc triển khai Đạo luật Khả năng Phục hồi Hoạt động Số (DORA) cũng nhấn mạnh khả năng của các tổ chức không chỉ trong việc chống chịu các cuộc tấn công mạng, mà còn phải tiếp tục cung cấp các dịch vụ trọng yếu trong suốt những gián đoạn hoạt động nghiêm trọng.
Cảnh báo này được đưa ra sau lời kêu gọi hồi tháng 8 về việc tăng cường phòng thủ an ninh mạng, được OpenAI, Anthropic và hơn 100 tổ chức khác ủng hộ, trong đó các bên ký kết khuyến nghị siết chặt kiểm soát truy cập, tăng cường chia sẻ thông tin về mối đe dọa và giám sát chặt chẽ hơn đối với các tác nhân AI.
Báo cáo của BIS cũng xem xét vụ xâm nhập Hugging Face có liên quan đến các mô hình của OpenAI như bằng chứng ban đầu cho thấy những năng lực được thể hiện trong môi trường kiểm thử có thể chuyển thành các cuộc tấn công nhằm vào hệ thống thực.
Tuy nhiên, các tác giả lưu ý rằng dù các biện pháp bảo vệ thông thường đã được nới lỏng và một lượng lớn tài nguyên tính toán được cung cấp trong sự cố này, nó không phản ánh trực tiếp các rủi ro do các công cụ AI công khai gây ra, mà chỉ cho thấy ý nghĩa của việc kết hợp một mô hình có năng lực cao với một hệ thống phần mềm bao quanh, cho phép mô hình lập kế hoạch, sử dụng công cụ và hành động một cách tự chủ, có thể dẫn tới những hậu quả ngoài dự kiến và gây hại dù không phản ánh việc mô hình AI tự phát triển mục tiêu độc hại.
