2026年5月26日、ECBは「Claude Mythos Preview」や類似の高度なAIモデルによって明らかになったサイバーセキュリティリスクに対処するため、銀行との特別会合を招集した 。この会合で固められた規制アプローチは、三つの即時要求を柱としている。
ECB監督委員会のフランク・エルダーソン副委員長は、「時計の針は進んでいる」と銀行に警告し、モデルが暴露した欠陥を修正するためのセキュリティ対策を「大幅に加速」するよう指示した 。彼はこれを「露呈した欠陥を修正する」ための緊急作業であると表現した
。
欧州の銀行が、モデルをテストしている限定的なコンソーシアムからほぼ排除されている現状を踏まえ、ECBはアクセス権を持つ米国の銀行に対し、欧州の同業者と洞察を共有するよう要請した。エルダーソン氏はこの状況を「不幸(unfortunate)」としつつも、「モデルへのアクセス不足は、何もしないことの言い訳にはならない」と強調した 。
ECBは定例の監督対話を利用し、AIが引き起こすサイバー脅威への準備状況について、銀行から脅威への露出度、パッチ適用の頻度、防御ツールに関する情報を組織的に収集している 。これは世界的に協調された規制措置を反映しているが、ECBは米国財務省のような注目度の高い召喚状は発行していない
。
この緊迫感は、現実世界の検証によって裏付けられている。英国のAI安全研究所(AISI)は、「Mythos Preview」が専門家レベルのCapture the Flag(CTF)チャレンジの73%をクリアしたことを明らかにした。これは2025年4月以前には、いかなるAIモデルもクリアできなかったベンチマークである。また、Mozillaはこのモデルが発見した脆弱性に対する271件ものパッチを含む「Firefox 150」をリリースした 。
これらの脆弱性は理論上のものではない。管理された評価期間内に、このモデルは数千もの深刻な脆弱性を自律的に特定し、実際に動作するエクスプロイト(悪用コード)を作成した。その中には、インターネットに接続されたあらゆる攻撃者に無認証のrootアクセスを許す、FreeBSDのNFSサーバーにおける17年前のリモートコード実行の欠陥や、人間の監査人が数十年見逃してきたOpenBSDの27年前のクラッシュ脆弱性などが含まれている 。
影響範囲は特定のベンダーにとどまらず、システム全体に及ぶ。すべての主要なOSとウェブブラウザが影響を受けているのだ 。発見された脆弱性の99%以上はまだパッチが適用されておらず、金融セクターのレガシー技術インフラ全体に広大な攻撃対象領域をさらしている
。
モデルの悪用能力は、受動的な検出をはるかに超えている。評価期間中、広く展開されているソフトウェアの重大な欠陥について、実用的な概念実証(PoC)を用いて悪用経路を自律的に実証した 。サイバーセキュリティ専門家は現在、このモデルが銀行業界とそのレガシー技術システムに重大な課題を突きつけていると見なしている
。
欧州の金融機関が直面する最も深刻な課題は、脆弱性の存在そのものだけでなく、それらを発見したツールへのアクセスが非対称的であることにある。アンソロピックは、「Claude Mythos Preview」のリリースを「プロジェクト・グラスウィング(Project Glasswing)」を通じて構成した。これは防御的なサイバーセキュリティのユースケースに優先的にアクセス権が与えられる、ゲート付きの研究プレビューだが、AWS、Google Cloud、CrowdStrikeといった主に米国のテクノロジーパートナーからなるコンソーシアムに限定されている 。
欧州の銀行、規制当局、サイバーセキュリティ企業は、ほぼ蚊帳の外に置かれている。彼らは、同等のAI能力で独立して調査したり検証したりできない欠陥を修復しなければならないのだ 。これは、このモデルへのアクセス権を持つ攻撃者が、欧州の防御側が簡単に分析も再現もできない脆弱性を悪用できるという、「防御の非対称性」を生み出している。
EUの政策立案者にとって、この規制上のギャップは特に苛立たしい問題である。ECBと欧州議会は回答と行動を求めているが、米国を拠点とするコンソーシアムメンバーが享受する直接的な技術アクセスを欠いており、監視と独立したリスク評価が複雑化している 。ドイツ銀行協会(BdB)はS&Pグローバル・マーケット・インテリジェンスに対し、加盟銀行、連邦財務省、金融監督庁(BaFin)、ドイツ連邦銀行、そして欧州および国際機関と「継続的な対話」を行っていると述べたが、その取り組みは積極的というよりは事後対応的なものにとどまっている
。
アンソロピックは、プロジェクト・グラスウィングからの調査結果について90日以内に公に報告することを約束しており、業界はこの情報開示を注視している 。それまでの間、欧州の規制当局は、緊急の運用上の脅威と、自らは触れることのできないツールとの間で板挟みとなり、完全には見えない敵に対して「より迅速なパッチ適用」を銀行に求め続けることになる。
Comments
0 comments