เมื่อวันที่ 26 พฤษภาคม 2026 ECB ได้จัดการประชุมพิเศษร่วมกับธนาคารต่างๆ เพื่อรับมือกับความเสี่ยงด้านความปลอดภัยไซเบอร์ที่ถูกเปิดเผยโดย Claude Mythos Preview และโมเดล AI ขั้นสูงที่คล้ายคลึงกัน การประชุมครั้งนี้ได้ตกผลึกแนวทางการกำกับดูแลที่วางอยู่บนข้อเรียกร้องเร่งด่วนสามประการ
เร่งอุดช่องโหว่โดยไม่มีข้อแก้ตัว Frank Elderson รองประธาน ECB ออกมาเตือนบรรดาธนาคารว่า "เวลากำลังจะหมดลง" และสั่งให้พวกเขา "เร่งดำเนินการอย่างมีนัยสำคัญ" ในการรักษาความปลอดภัยเพื่อแก้ไขจุดอ่อนที่โมเดล AI เปิดเผยออกมา เขาอธิบายว่ามันเป็นงานเร่งด่วนเพื่อ "แก้ไขจุดบกพร่องที่ถูกเปิดโปง"
แบ่งปันสิ่งที่คุณรู้ เนื่องจากธนาคารในยุโรปส่วนใหญ่ถูกกีดกันออกจากกลุ่มพันธมิตรที่จำกัดในการทดสอบโมเดลนี้ ECB จึงขอให้ธนาคารสหรัฐฯ ที่เข้าถึงเครื่องมือได้แบ่งปันข้อมูลเชิงลึกกับเพื่อนร่วมวงการในยุโรป Elderson ยอมรับว่าสถานการณ์นี้เป็นเรื่อง "น่าเสียดาย" แต่ย้ำว่า "การเข้าไม่ถึงโมเดลไม่ใช่ข้ออ้างที่จะไม่ลงมือทำอะไรเลย" (lack of access to the model is no excuse for inaction)
ตอบคำถามผู้กำกับดูแล ECB กำลังใช้บทสนทนาการกำกับดูแลตามปกติเพื่อซักถามธนาคารอย่างเป็นระบบเกี่ยวกับความพร้อมในการรับมือภัยคุกคามไซเบอร์ที่ขับเคลื่อนด้วย AI โดยรวบรวมข้อมูลเกี่ยวกับการเปิดรับภัยคุกคาม ความถี่ในการอัปเดตแพตช์ และเครื่องมือป้องกัน วิธีการนี้สะท้อนถึงการดำเนินการร่วมกันของหน่วยงานกำกับดูแลทั่วโลก แม้ว่า ECB จะยังไม่ได้ออกหมายเรียกที่สร้างกระแสเหมือนที่กระทรวงการคลังสหรัฐฯ ทำก็ตาม
ความเร่งด่วนนี้มีผลการตรวจสอบจากโลกแห่งความเป็นจริงรองรับ สถาบันความมั่นคงปลอดภัย AI แห่งสหราชอาณาจักร (UK’s AI Security Institute) พบว่า Mythos Preview สามารถผ่านความท้าทาย Capture the Flag ระดับผู้เชี่ยวชาญได้ถึง 73% ซึ่งเป็นมาตรฐานที่ไม่มีโมเดล AI ใดทำได้ก่อนเดือนเมษายน 2025 ทางด้าน Mozilla ก็ได้ส่งมอบ Firefox 150 พร้อมแพตช์ 271 รายการสำหรับช่องโหว่ที่โมเดลนี้ค้นพบ
ช่องโหว่เหล่านี้ไม่ใช่แค่เรื่องในทฤษฎี ภายในช่วงการประเมินผลแบบควบคุม โมเดลนี้สามารถระบุและสร้างช่องทางโจมตีที่ใช้งานได้จริงสำหรับช่องโหว่ระดับร้ายแรงนับพันรายการโดยอัตโนมัติ ซึ่งรวมถึง:
ขอบเขตของปัญหาเป็นเชิงระบบมากกว่าจะจำกัดอยู่ที่ผู้ผลิตรายใดรายหนึ่ง ทุกระบบปฏิบัติการหลักและเว็บเบราว์เซอร์ล้วนได้รับผลกระทบ มากกว่า 99% ของช่องโหว่ที่ถูกค้นพบยังไม่ได้รับการแก้ไข ซึ่งหมายถึงพื้นที่การโจมตีขนาดใหญ่ที่ยังเปิดกว้างอยู่ทั่วทั้งโครงสร้างพื้นฐานทางเทคโนโลยีรุ่นเก่าของภาคการเงิน
ความท้าทายที่หนักหน่วงที่สุดสำหรับสถาบันการเงินในยุโรปไม่ใช่แค่การมีอยู่ของช่องโหว่ แต่เป็นการเข้าถึงเครื่องมือที่ใช้ค้นหาช่องโหว่เหล่านั้นอย่างไม่สมดุล
Anthropic ได้จัดการปล่อย Claude Mythos Preview ผ่านโปรเจกต์ "Project Glasswing" ซึ่งเป็นโปรแกรมการวิจัยแบบจำกัดการเข้าถึง โดยให้ความสำคัญกับกรณีการใช้งานด้านการป้องกันทางไซเบอร์ แต่จำกัดวงอยู่กับกลุ่มพันธมิตรบริษัทเทคโนโลยีในสหรัฐฯ เป็นหลัก ซึ่งรวมถึง AWS, Google Cloud และ CrowdStrike
นั่นหมายความว่า ธนาคาร หน่วยงานกำกับดูแล และบริษัทความปลอดภัยไซเบอร์ของยุโรปส่วนใหญ่ไม่มีสิทธิ์เข้าถึง พวกเขาจำเป็นต้องแก้ไขจุดอ่อนที่พวกเขาไม่สามารถตรวจสอบหรือยืนยันผลด้วยตัวเองด้วยเครื่องมือ AI แบบเดียวกัน สิ่งนี้สร้าง ความไม่สมดุลในการป้องกัน ที่ผู้โจมตีที่เข้าถึงโมเดลได้อาจใช้ประโยชน์จากช่องโหว่ที่ฝ่ายตั้งรับในยุโรปไม่สามารถวิเคราะห์หรือทำซ้ำได้โดยง่าย
ช่องว่างด้านกฎระเบียบนี้สร้างความหงุดหงิดใจอย่างยิ่งให้กับผู้กำหนดนโยบายของสหภาพยุโรป ECB และรัฐสภายุโรปกำลังเรียกร้องคำตอบและการดำเนินการ แต่กลับขาดการเข้าถึงเทคโนโลยีโดยตรงอย่างที่สมาชิกกลุ่มพันธมิตรในสหรัฐฯ ได้รับ ซึ่งเป็นอุปสรรคต่อการตรวจสอบและการประเมินความเสี่ยงอย่างอิสระ สมาคมธนาคารเยอรมัน (The Association of German Banks) กล่าวกับ S&P Global Market Intelligence ว่า ทางสมาคมอยู่ใน "การหารืออย่างต่อเนื่อง" กับผู้เชี่ยวชาญของธนาคารสมาชิก กระทรวงการคลัง BaFin ธนาคารกลางเยอรมัน ไปจนถึงสถาบันระดับยุโรปและนานาชาติ
แต่นั่นก็ยังเป็นเพียงการรับมือในเชิงตั้งรับมากกว่าเชิงรุก
Anthropic ได้ให้คำมั่นว่าจะรายงานผลการค้นพบจากโปรเจกต์ Glasswing ต่อสาธารณะภายใน 90 วัน ซึ่งเป็นรายงานที่ทั้งอุตสาหกรรมกำลังจับตามองอย่างใกล้ชิด จนกว่าจะถึงตอนนั้น ผู้กำกับดูแลในยุโรปก็ยังคงตกอยู่ท่ามกลางภัยคุกคามในการปฏิบัติงานที่เร่งด่วน กับเครื่องมือที่พวกเขาไม่สามารถแตะต้องได้ ได้แต่ขอให้ธนาคารอุดแพตช์ให้เร็วขึ้นเพื่อรับมือกับศัตรูที่พวกเขายังมองไม่เห็นอย่างเต็มตา
Comments
0 comments