بانکهای جهانی تنها در گوشه چشمی فرصت دارند تا آسیبپذیریهای نرمافزاری را برطرف کنند، پیش از آنکه مهاجمهای مجهز به هوش مصنوعی از آنها سوءاستفاده کنند. این اخطار را بانک تسویههای بینالمللی (BIS) در گزارش تازهای صادر کرده که نشان میدهد پارادایم امنیتی سنتی — تکیه بر چرخههای پچکردن هفتگی یا ماهانه — به طور کامل منسوخ شده است.
پنجره فرصت: از هفتهها به دقیقهها
موسسه ثبات مالی (FSI) وابسته به BIS تأکید میکند که «مهمترین توسعه ناشی از هوش مصنوعی پیشرو، کشف و اکسپلویتسازی خودکار آسیبپذیری است.» نویسندگان گزارش با صراحت اعلام میکنند: «پنجره زمانی بین کشف آسیبپذیری و سوءاستفاده از آن از هفتهها به دقیقهها تنیده شده است.»
این تحولی است که ارزیابیهای امنیتی دورهای و زمانبندیهای پچکردن پیشتعیینشده را بیمعنا میسازد. بر اساس بانک تسویههای بینالمللی، مدلهای پیشرفته هوش مصنوعی اکنون قادرند به صورت خودمختار کد را اسکن کنند، ضعفها را شناسایی کنند و کد اکسپلویت بنویسند — همه در زمانی که تیمهای امنیتی سنتی حتی فرصت خواندن گزارش اسکنر را ندارند.
نظارتکنندگان جهانی: برنامههای سنتی ناکافیاند
گزارش BIS به بررسیهای اخیر مراجع نظارتی در کشورهای مختلف ارجاع میدهد که همگی به یک نتیجه میرسند: سرعت واکنش باید با سرعت تهدید هممرحله شود.
- مرجع نظارت مالی بریتانیا (FCA): در مرور اخیر به این نتیجه رسیده که کشف آسیبپذیریها در حال پیشی گرفتن از توانایی شرکتها برای پاسخگویی است.
- انجمن مالی بینالمللی (IIF): دستورالعملهای جدید بر ضرورت پچکردن سریعتر — حتی خارج از پنجرههای نگهداری زمانبندیشده — و پذیرش وقفههای برنامهریزیشده تأکید دارد.
- گروه استحکام عملیاتی بینبازاری بریتانیا (CMORG): پیشبینی میکند زمانبندی تعمیرات از هفتهها به روزها و در برخی موارد به ساعات کاهش یابد.
- بافین (BaFin) آلمان: از بانکها خواسته تا فرآیند پچکردن را تسریع کنند.
- مرجع پولی هنگکانگ (HKMA): مؤسسات را به ادغام سناریوهای سایبری پرداخته شده توسط هوش مصنوعی در برنامههای استحکام عملیاتی و ارتقای تواناییهای پاسخ به رویداد و بازیابی تشویق کرده است.
به طور همزمان، بانک مرکزی اروپا (ECB) با برنامه تست استرس استحکام سایبری و اجرای قانون استحکام عملیاتی دیجیتال (DORA)، بر تداوم ارائه خدمات حیاتی حتی در طول اختلالات شدید تأکید میکند.
رویداد هاگینگفیس: هشدار عملی از محیط تست
مقاله BIS به حادثه نفوذ به پلتفرم Hugging Face که شامل مدلهای OpenAI بود، به عنوان شواهد اولیه ارجاع میدهد که قابلیتهای نمایش داده شده در تستها میتوانند به حملات بر روی سیستمهای واقعی ترجمه شوند. OpenAI در پی این رویداد توضیح داد که عاملهای هوش مصنوعی چگونه در طول عملیات با هم هماهنگی کردند.
نویسندگان گزارش با این حال احتیاط میکنند که در این مورد تدابیر محافظتی معمول شل شده بود و منابع محاسباتی قابلتوجهی فراهم شده بود؛ بنابراین این رویداد مستقیماً ریسکهای ناشی از ابزارهای هوش مصنوعی در دسترس عموم را بازتاب نمیدهد. آنها مینویسند: «رویداد OpenAI نشانهای نیست که مدلهای پیشرو بتوانند اهداف مخرب خودبهخودی توسعه دهند. با این حال، آنها ممکن است یک وظیفه بهصورت محدود تعریف شده را با عواقب ناخواسته و مضر پیگیری کنند.»
دعوت تجمعی برای دفاع قویتر
این اخطار در پی یک اطلاعیه مشترک در اوت سال جاری است که با حمایت OpenAI، Anthropic و بیش از ۱۰۰ سازمان دیگر منتشر شده. امضاکنندگان کنترلهای دسترسی سختگیرانهتر، اشتراک اطلاعات تهدید و نظارت دقیقتر بر عاملهای هوش مصنوعی را توصیه کردهاند.
چالش اصلی: تصمیمگیری در مقیاس ماشین
بحران واقعی تنها سرعت پچکردن نیست؛ بلکه سرعت تصمیمگیری برای تأیید آن پچهاست. گزارش BIS استدلال میکند که مؤسسات باید هم چرخه تعمیرات نرمافزاری و هم زنجیره تصمیمگیریهای مجازسازی را از حالت انسانی به حالت ماشینی بیاورند. این یعنی اتوماسیون کامل از شناسایی تا استقرار، با نظارت انسانی در سطح استراتژیک — نه تاکتیکی.
بانکهایی که نتوانند این گذار را انجام دهند، نه تنها در برابر نقض امنیت بیدفاع خواهند بود، بلکه با الزامات قانونی DORA و استرستستهای ECB در تضاد قرار میگیرند. آینده امنیت سایبری مالی از امروز متعلق به سازمانهایی است که «دقیقه» را واحد زمان 작전 خود قرار دادهاند، نه «هفته».





