بانک‌های جهانی تنها در گوشه چشمی فرصت دارند تا آسیب‌پذیری‌های نرم‌افزاری را برطرف کنند، پیش از آنکه مهاجم‌های مجهز به هوش مصنوعی از آن‌ها سوءاستفاده کنند. این اخطار را بانک تسویه‌های بین‌المللی (BIS) در گزارش تازه‌ای صادر کرده که نشان می‌دهد پارادایم امنیتی سنتی — تکیه بر چرخه‌های پچ‌کردن هفتگی یا ماهانه — به طور کامل منسوخ شده است.

پنجره فرصت: از هفته‌ها به دقیقه‌ها

موسسه ثبات مالی (FSI) وابسته به BIS تأکید می‌کند که «مهم‌ترین توسعه ناشی از هوش مصنوعی پیشرو، کشف و اکسپلویت‌سازی خودکار آسیب‌پذیری است.» نویسندگان گزارش با صراحت اعلام می‌کنند: «پنجره زمانی بین کشف آسیب‌پذیری و سوءاستفاده از آن از هفته‌ها به دقیقه‌ها تنیده شده است.»

این تحولی است که ارزیابی‌های امنیتی دوره‌ای و زمان‌بندی‌های پچ‌کردن پیش‌تعیین‌شده را بی‌معنا می‌سازد. بر اساس بانک تسویه‌های بین‌المللی، مدل‌های پیشرفته هوش مصنوعی اکنون قادرند به صورت خودمختار کد را اسکن کنند، ضعف‌ها را شناسایی کنند و کد اکسپلویت بنویسند — همه در زمانی که تیم‌های امنیتی سنتی حتی فرصت خواندن گزارش اسکنر را ندارند.

نمودار کاهش زمان بین کشف آسیب‌پذیری و اکسپلویت در عصر هوش مصنوعی

نظارت‌کنندگان جهانی: برنامه‌های سنتی ناکافی‌اند

گزارش BIS به بررسی‌های اخیر مراجع نظارتی در کشورهای مختلف ارجاع می‌دهد که همگی به یک نتیجه می‌رسند: سرعت واکنش باید با سرعت تهدید هم‌مرحله شود.

  • مرجع نظارت مالی بریتانیا (FCA): در مرور اخیر به این نتیجه رسیده که کشف آسیب‌پذیری‌ها در حال پیشی گرفتن از توانایی شرکت‌ها برای پاسخ‌گویی است.
  • انجمن مالی بین‌المللی (IIF): دستورالعمل‌های جدید بر ضرورت پچ‌کردن سریع‌تر — حتی خارج از پنجره‌های نگهداری زمان‌بندی‌شده — و پذیرش وقفه‌های برنامه‌ریزی‌شده تأکید دارد.
  • گروه استحکام عملیاتی بین‌بازاری بریتانیا (CMORG): پیش‌بینی می‌کند زمان‌بندی تعمیرات از هفته‌ها به روزها و در برخی موارد به ساعات کاهش یابد.
  • بافین (BaFin) آلمان: از بانک‌ها خواسته تا فرآیند پچ‌کردن را تسریع کنند.
  • مرجع پولی هنگ‌کانگ (HKMA): مؤسسات را به ادغام سناریوهای سایبری پرداخته شده توسط هوش مصنوعی در برنامه‌های استحکام عملیاتی و ارتقای توانایی‌های پاسخ به رویداد و بازیابی تشویق کرده است.

به طور همزمان، بانک مرکزی اروپا (ECB) با برنامه تست استرس استحکام سایبری و اجرای قانون استحکام عملیاتی دیجیتال (DORA)، بر تداوم ارائه خدمات حیاتی حتی در طول اختلالات شدید تأکید می‌کند.

رویداد هاگینگ‌فیس: هشدار عملی از محیط تست

مقاله BIS به حادثه نفوذ به پلتفرم Hugging Face که شامل مدل‌های OpenAI بود، به عنوان شواهد اولیه ارجاع می‌دهد که قابلیت‌های نمایش داده شده در تست‌ها می‌توانند به حملات بر روی سیستم‌های واقعی ترجمه شوند. OpenAI در پی این رویداد توضیح داد که عامل‌های هوش مصنوعی چگونه در طول عملیات با هم هماهنگی کردند.

نویسندگان گزارش با این حال احتیاط می‌کنند که در این مورد تدابیر محافظتی معمول شل شده بود و منابع محاسباتی قابل‌توجهی فراهم شده بود؛ بنابراین این رویداد مستقیماً ریسک‌های ناشی از ابزارهای هوش مصنوعی در دسترس عموم را بازتاب نمی‌دهد. آن‌ها می‌نویسند: «رویداد OpenAI نشانه‌ای نیست که مدل‌های پیشرو بتوانند اهداف مخرب خودبه‌خودی توسعه دهند. با این حال، آن‌ها ممکن است یک وظیفه به‌صورت محدود تعریف شده را با عواقب ناخواسته و مضر پیگیری کنند.»

معماری عامل‌های هوش مصنوعی خودمختار در کشف و اکسپلویت آسیب‌پذیری

دعوت تجمعی برای دفاع قوی‌تر

این اخطار در پی یک اطلاعیه مشترک در اوت سال جاری است که با حمایت OpenAI، Anthropic و بیش از ۱۰۰ سازمان دیگر منتشر شده. امضاکنندگان کنترل‌های دسترسی سخت‌گیرانه‌تر، اشتراک اطلاعات تهدید و نظارت دقیق‌تر بر عامل‌های هوش مصنوعی را توصیه کرده‌اند.

چالش اصلی: تصمیم‌گیری در مقیاس ماشین

بحران واقعی تنها سرعت پچ‌کردن نیست؛ بلکه سرعت تصمیم‌گیری برای تأیید آن پچ‌هاست. گزارش BIS استدلال می‌کند که مؤسسات باید هم چرخه تعمیرات نرم‌افزاری و هم زنجیره تصمیم‌گیری‌های مجازسازی را از حالت انسانی به حالت ماشینی بیاورند. این یعنی اتوماسیون کامل از شناسایی تا استقرار، با نظارت انسانی در سطح استراتژیک — نه تاکتیکی.

بانک‌هایی که نتوانند این گذار را انجام دهند، نه تنها در برابر نقض امنیت بی‌دفاع خواهند بود، بلکه با الزامات قانونی DORA و استرس‌تست‌های ECB در تضاد قرار می‌گیرند. آینده امنیت سایبری مالی از امروز متعلق به سازمان‌هایی است که «دقیقه» را واحد زمان 작전 خود قرار داده‌اند، نه «هفته».