En resumen

  • Un documento del BIS advierte que la IA está acortando el tiempo que tienen los bancos para reparar vulnerabilidades de software.
  • Los autores afirman que los calendarios de parcheo rutinarios son cada vez más insuficientes.
  • Los supervisores instan a realizar correcciones más rápidas y una mejor preparación para contener las brechas y restaurar los servicios.

La IA avanzada está dejando a los bancos menos tiempo para corregir fallos de software antes de que los atacantes los exploten, según un nuevo documento publicado por el Banco de Pagos Internacionales.

El documento del Instituto de Estabilidad Financiera, publicado el miércoles, se suma a las recientes advertencias de desarrolladores de IA y reguladores financieros de que modelos cada vez más capaces están acelerando los ciberataques. El nuevo informe se centra en la capacidad de los bancos para responder, y los autores sostienen que las instituciones deben acelerar tanto las reparaciones de software como las decisiones necesarias para autorizarlas.

Myriad: ¿El próximo movimiento del petróleo crudo? Haz clic para hacer tu predicción.
Myriad: ¿El próximo movimiento del petróleo crudo? Haz clic para hacer tu predicción.

“El desarrollo más significativo provocado por la IA de frontera es el descubrimiento y la explotación autónomos de vulnerabilidades”, escribieron los autores, advirtiendo que las evaluaciones de seguridad periódicas y la aplicación programada de parches son cada vez más insuficientes. “La ventana entre el descubrimiento de una vulnerabilidad y su explotación se ha reducido de semanas a minutos”.

El documento cita una revisión de la Autoridad de Conducta Financiera del Reino Unido que concluyó que el descubrimiento de vulnerabilidades está superando la capacidad de respuesta de las empresas, junto con la orientación del Instituto de Finanzas Internacionales que insta a aplicar parches más rápido —incluso fuera de las ventanas de mantenimiento programadas— y a una mayor aceptación del tiempo de inactividad planificado.

Una guía voluntaria separada del Grupo de Resiliencia Operativa Transversal del Mercado del Reino Unido anticipa que los plazos de reparación se reducirán de semanas a días y, en algunos casos, a horas, según el documento.

Aunque los plazos mencionados en el informe son voluntarios, los reguladores están presionando a los bancos para que actúen más rápido: BaFin de Alemania ha pedido una aplicación de parches más rápida, mientras que la autoridad monetaria de Hong Kong ha instado a una respuesta y recuperación más sólidas ante brechas de seguridad, según el documento.

“Por ejemplo, la Autoridad Monetaria de Hong Kong ha alentado a las instituciones a integrar escenarios cibernéticos impulsados por IA en los programas de resiliencia operativa y a mejorar las capacidades de respuesta a incidentes y recuperación, reconociendo que los escenarios de ‘brecha’ pueden volverse más probables a medida que el panorama de amenazas cibernéticas continúa evolucionando”, decía el informe. “De manera similar, el programa de pruebas de estrés de resiliencia cibernética del [Banco Central Europeo] y la implementación de la Ley de Resiliencia Operativa Digital enfatizan la capacidad de las instituciones no solo de resistir ataques cibernéticos, sino también de continuar prestando servicios críticos durante interrupciones operativas graves.”

BitcoinBTC · USD

$77,078−5.14%

Sep 3Sep 5Sep 7Sep 9Sep 10

$81.8k$80.1k$78.5k$76.9k

24h HighHigh$78,774

24h LowLow$76,748

VolVol$1.2B

Price data by CoinGeckoCoinGeckoMore Bitcoin news and projections →

La advertencia sigue a un llamado de agosto a reforzar las defensas cibernéticas respaldado por OpenAI, Anthropic y más de otras 100 organizaciones. Los firmantes recomendaron controles de acceso más estrictos, intercambio de amenazas y una supervisión más cercana de los agentes de IA.

El documento del BIS examina la intrusión en Hugging Face que involucró modelos de OpenAI como evidencia preliminar de que las capacidades demostradas en pruebas pueden traducirse en ataques contra sistemas reales. OpenAI posteriormente describió cómo sus agentes se coordinaron durante la operación.

Si bien los autores advierten que se habían relajado las salvaguardas normales y se proporcionaron recursos informáticos sustanciales, afirman que el incidente no refleja directamente los riesgos que plantean las herramientas de IA disponibles públicamente.

"El incidente de OpenAI no es una indicación de que los modelos de IA de frontera puedan desarrollar objetivos maliciosos por sí solos. No obstante, pueden perseguir una tarea definida de forma estrecha con consecuencias no deseadas y perjudiciales", escribieron. "La importancia de este desarrollo para la ciberresiliencia radica en combinar un modelo capaz con un sistema de software circundante que le permita planificar, usar herramientas y actuar de forma autónoma".