La BRI avertit les banques que le temps entre la détection et l’exploitation d’une vulnérabilité s’est réduit de plusieurs semaines à quelques minutes du fait de l’IA avancée.

Selon une nouvelle étude publiée par la Banque des règlements internationaux (BRI), l’IA avancée laisse aux banques moins de temps pour corriger des vulnérabilités logicielles avant qu’elles ne soient exploitées par des attaquants.

Le rapport de l’Institute for Financial Stability (FSI), publié mercredi, complète les alertes récentes des développeurs d’IA et des autorités de régulation financières : des modèles de plus en plus puissants accélèrent les cyberattaques, et les organisations doivent accélérer à la fois le processus de correction des logiciels et les prises de décision nécessaires pour valider ces mesures de correction.

Les auteurs estiment que la caractéristique la plus marquante apportée par l’IA avancée est la capacité à détecter et exploiter automatiquement des vulnérabilités, tout en avertissant que l’évaluation de la sécurité périodique et la mise à jour selon un calendrier ne suffisent de moins en moins, puisque le laps de temps entre la détection d’une vulnérabilité et son exploitation s’est réduit de quelques semaines à quelques minutes.

Le rapport cite une revue menée par l’Autorité britannique de régulation financière (FCA), qui a constaté que la vitesse de détection des vulnérabilités dépasse la capacité de réponse des entreprises. Il s’appuie aussi sur les recommandations de l’Institute of International Finance (IIF) appelant à accélérer le déploiement des correctifs, y compris en dehors des délais de maintenance déjà planifiés, et à accepter à un niveau plus élevé les périodes d’interruption prévues.

Un guide de mesures volontaires distinct du groupe britannique intersectoriel de résilience prévoit que le temps nécessaire pour corriger un problème passera de plusieurs semaines à quelques jours et, dans certains cas, à seulement quelques heures.

Les autorités de régulation mondiales poussent les banques à agir plus vite

Même si les échéances mentionnées dans le rapport sont volontaires, les régulateurs poussent les banques à agir plus vite. La BaFin allemande appelle à accélérer le déploiement des correctifs, tandis que la Hong Kong Monetary Authority (HKMA) encourage les organisations à intégrer dans leur programme de résilience des scénarios de cybersécurité alimentés par l’IA, tout en renforçant les capacités de réponse et de redressement après une intrusion.

De même, le programme de tests de résilience en cybersécurité de la Banque centrale européenne (BCE) et la mise en œuvre du règlement sur la résilience opérationnelle numérique (DORA) soulignent aussi la capacité des organisations à ne pas se limiter à résister aux cyberattaques, mais à continuer d’assurer leurs services essentiels pendant des perturbations opérationnelles graves.

Cet avertissement intervient après l’appel lancé en août pour renforcer la défense en cybersécurité, soutenu par OpenAI, Anthropic et plus de 100 autres organisations. Les signataires recommandent de resserrer le contrôle des accès, de renforcer le partage des informations sur les menaces et d’assurer une surveillance plus étroite des acteurs d’IA.

Le rapport de la BRI examine également l’intrusion de Hugging Face liée à des modèles d’OpenAI comme preuve initiale que des capacités démontrées dans un environnement de test peuvent se traduire par des attaques visant des systèmes réels.

Les auteurs soulignent toutefois que, même si les mesures de protection habituelles ont été assouplies et qu’une grande quantité de ressources de calcul a été fournie dans cette affaire, cela ne reflète pas directement les risques causés par des outils d’IA accessibles au public. Cela montre plutôt l’importance de la combinaison d’un modèle très performant avec un système logiciel l’entourant, permettant au modèle de planifier, d’utiliser des outils et d’agir de façon autonome : cela peut entraîner des conséquences imprévues et causer des dommages, sans pour autant refléter le fait que le modèle d’IA développera lui-même un objectif malveillant.