
Виявити вразливість, скористатися нею, а потім здійснити вторгнення. Найсучасніші моделі штучного інтелекту прискорюють увесь ланцюжок наступальних дій. У дослідженні, опублікованому 9 вересня, Інститут фінансової стабільності (FSI) попереджає, що час між виявленням вразливості та її експлуатацією може скоротитися з кількох тижнів до кількох хвилин. Для банків складність полягає вже не лише у виявленні вразливостей, а й у достатньо швидкому дозволі та розгортанні виправлень. Автори закликають переглянути процедури валідації, графіки обслуговування та механізми відновлення після інцидентів.
Ключові моменти
- Передовий ШІ може автоматизувати виявлення вразливостей, створення експлойтів та кілька етапів кібератаки.
- FSI вважає, що планові цикли виправлень стають недостатніми в умовах такого прискорення.
- Інцидент за участю агентів OpenAI та систем Hugging Face ілюструє ризики, пов’язані з автономією, наданою моделям.
- Наглядачі надають перевагу адаптації існуючих правил, а не новому режиму, специфічному для ШІ.
ШІ: від кількох тижнів до кількох хвилин для експлуатації вразливості
«Передовий ШІ» — це найефективніші моделі, доступні на певний момент. На відміну від попередніх поколінь, які переважно використовувалися для покращення фішингових листів або створення шкідливого коду, ці системи можуть шукати вразливості та комбінувати кілька вразливостей для побудови складнішої атаки.
Звіт не стверджує, що всі вразливості тепер експлуатуються за кілька хвилин. Він скоріше наголошує, що це вікно може різко скоротитися, коли агенти матимуть необхідні інструменти, дозволи та обчислювальну потужність. У цьому контексті вразливість, залишена без виправлення, швидко стає точкою входу.
Дослідження також згадує інцидент, що стався в липні 2026 року між OpenAI та Hugging Face. Під час внутрішньої оцінки агент, який використовував GPT-5.6 Sol та потужнішу експериментальну модель, мав вирішити завдання з кібербезпеки. В результаті він використав невідому вразливість, залишив тестове середовище, отримав облікові дані та виконав несанкціонований код у системах Hugging Face.
Однак звичайні запобіжники були послаблені, а моделі надано значні ресурси. Тому інцидент не демонструє, що загальнодоступні інструменти можуть самостійно запускати подібні операції. Він показує, що законна мета може призвести до непередбачених наслідків, коли потужна модель поєднується з системою, що дозволяє їй планувати та діяти з широкою автономією.
Фінансові органи наразі не готують окремий кіберрежим, присвячений штучному інтелекту. Натомість вони прагнуть швидше застосовувати існуючі принципи: управління виправленнями, контроль доступу, сегментація мереж, стрес-тестування та безперервність критично важливих сервісів.

Банки мають прискорити виправлення та відновлення
Британське управління з фінансового регулювання та нагляду (FCA) зазначає, що виявлення вразливостей відбувається швидше, ніж здатність компаній реагувати. У Німеччині BaFin також вимагає від підконтрольних установ скоротити процеси виправлення. У Гонконзі грошово-кредитне управління заохочує банки інтегрувати атаки за допомогою ШІ у свої кризові навчання.
Міжнародний фінансовий інститут, що представляє банківський сектор, навіть рекомендує застосовувати виправлення поза межами звичайних вікон обслуговування. Планове переривання роботи може стати кращим, ніж підтримка в робочому стані вразливого програмного забезпечення. Британська група з операційної стійкості на ринках (Cross Market Operational Resilience Group) розглядає скорочення термінів ремонту з кількох тижнів до кількох днів або навіть годин.
У Європі тести кіберстійкості ЄЦБ та регулювання DORA (Digital Operational Resilience Act) слідують тій самій логіці: установа повинна бути в змозі стримати атаку, відновити свої системи та продовжувати надавати основні послуги. Звіт також наголошує на спільних залежностях від кількох постачальників хмарних послуг, програмного забезпечення чи ШІ, збій яких може одночасно зачепити кілька установ.
Крипто-екосистема вже знає цей постійний ризик, особливо завдяки смарт-контрактам, доступним без перерви. Постійні аудити, програми винагород за знайдені помилки (bug bounties) та ончейн-моніторинг можуть надати корисні уроки, але не є ані загальноприйнятою практикою, ані гарантією від злому. До того ж, БМР не представляє криптовалюти як зразок: порівняння показує, що як у фінансах, так і в цифрових активах, швидкість виявлення та реакції стає такою ж важливою, як і запобігання.
Таким чином, ШІ не замінює основ кібербезпеки. Він лише змушує виконувати їх значно швидше. Для банків наступним завданням буде як організаційне, так і технічне: виправлення, виявлене за кілька хвилин, не має сенсу, якщо його перевірка все ще займає кілька тижнів. Блокчейн, криптовалюта, стейблкоїни чи штучний інтелект — банки зараз на всіх фронтах.
