ANALYSE-KI-gestützte Hacks mit Mythos von Anthropic könnten schlimme Folgen für Banken haben
- von AJ Vicens und Raphael Satter
13. Apr (Reuters) - Mythos von Anthropic, ein neues KI-Modell, vor dem das Unternehmen und Cybersicherheitsexperten warnen, könnte komplexe Cyberangriffe verstärken und stellt den Bankensektor mit seinen veralteten Technologiesystemen vor erhebliche Herausforderungen, so Experten in den Tagen nach der Ankündigung des Modells.
Das Modell, das am 7. April angekündigt wurde, ist das bisher leistungsfähigste Modell des Unternehmens für Codierung und agentechnische Aufgaben", so das Unternehmen in einem Blog-Post, der sich auf die Fähigkeit des Modells bezieht, autonom zu handeln.
Seine Fähigkeiten, auf hohem Niveau zu kodieren, haben ihm eine potenziell noch nie dagewesene Fähigkeit verliehen, Schwachstellen in der Cybersicherheit zu erkennen und Wege zu finden, sie auszunutzen, so Experten.
Das ist ein besonderes Problem für Banken und andere Finanzinstitute, die Technologie-Stacks einsetzen, die hochmoderne Tools mit jahrzehntealter Software kombinieren, was potenziell eine große Anzahl von Schwachstellen eröffnet, so TJ Marlin, Geschäftsführer des Unternehmens für KI-Sicherheit Guardrail Technologies.
Marlin sagte, dass Mythos Preview "eine sehr komplexe Architektur überprüfen kann, einschließlich dieser Legacy-Infrastruktur, in der, offen gesagt, diese unentdeckten Schwachstellen und Komplexitäten nun zugänglich und zu Bedrohungsfaktoren werden."
Der Bankensektor ist ebenfalls eng miteinander verbunden, da viele Unternehmen die gleiche Software einsetzen, um Kunden zu betreuen, Kundenkontrollen durchzuführen und Transaktionen abzuwickeln.
"Da es sich um eine sehr spezialisierte und stark regulierte Branche wird gehandelt, gibt es viele IT-Verbindungen", so Naresh Raheja, ein in San Francisco ansässiger Berater, der zuvor beim Office of the Comptroller of the Currency tätig war. "Viele Banken nutzen die gleichen Anbieter und die gleichen Lösungen
Marlin sagte, dass dies als Multiplikator für Sicherheitsverstöße wirken könnte, was KI-gestützte Angriffe "in großem Umfang potenziell katastrophal macht"
Regierungsbeamte in mindestens drei Ländern - den USA, Kanada und Großbritannien - haben sich mit hochrangigen Bankvertretern getroffen, um die von Claude Mythos Preview ausgehenden Bedrohungen zu diskutieren.
Das US-Finanzministerium teilte mit, dass die Regierung von Donald Trump die Finanzinstitute dazu dränge, "ein breites Spektrum von Marktentwicklungen zu verstehen und zu antizipieren", und dass weitere Treffen zu diesem Thema geplant seien. Anthropic lehnte es ab, sich über seine Ankündigung vom 7. April hinaus zu äußern.
Anthropic hat erklärt, dass Claude Mythos Preview nicht allgemein verfügbar gemacht wird. Stattdessen kündigte das Unternehmen das Projekt Glasswing an, in dessen Rahmen es große Technologieunternehmen, Anbieter von Cybersicherheitslösungen und JPMorgan Chase sowie mehrere Dutzend andere Organisationen einlud, das Modell privat zu bewerten und entsprechende Abwehrmaßnahmen vorzubereiten.
IDENTIFIZIERUNG VON SCHWACHSTELLEN
Claude Mythos Preview ist in der Lage, bisher unentdeckte Schwachstellen in allen wichtigen Betriebssystemen und Webbrowsern zu identifizieren und auszunutzen, so das Unternehmen bei der Ankündigung von Project Glasswing.
In einem technischen Blog, der zusammen mit der Hauptankündigung veröffentlicht wurde, beschreiben die Anthropic-Forscher, wie Mythos Preview "Tausende" von Schwachstellen mit hohem und kritischem Schweregrad identifiziert hat, was bedeutet, dass die Ziele dadurch schwerwiegende Folgen erleiden könnten, einschließlich der Kompromittierung von Daten und Betriebsabläufen.
Die Forscher beschreiben, wie das Modell eine 16 Jahre alte Schwachstelle in der weit verbreiteten Softwarebibliothek FFmpeg, einem Open-Source-Programm zur Verarbeitung von Audio- und Videodateien, identifiziert hat und wie es einen Fehler in einem nicht benannten Programm zur Überwachung virtueller Maschinen aufgedeckt hat, das es den Nutzern ermöglicht, getrennte virtuelle Computer innerhalb ihrer eigenen zu erstellen, die das Host-System schützen sollen.
Ein Zusammenschluss von Führungskräften aus dem Bereich Cybersicherheit und ehemaligen hochrangigen US-Regierungsbeamten warnte in einem Strategie-Briefing am 12. April, dass Mythos einen "Schrittwechsel" in der Entwicklung leistungsfähiger KI-Modelle darstelle, der "die Kosten und die Fähigkeiten für die Entdeckung und Ausnutzung von Schwachstellen schneller senkt, als Unternehmen sie flicken können."
Costin Raiu, ein langjähriger Sicherheitsforscher und Mitbegründer des Cybersicherheitsunternehmens TLPBLACK, sagte in einem Interview, dass der Bankensektor über wichtige Altsysteme verfüge, die ursprünglich vor Jahrzehnten eingeführt und im Laufe der Jahre mehrfach aktualisiert wurden, und verwies auf Produkte von Unternehmen wie IBM.
"Ein Modell wie Mythos hätte ein leichtes Spiel, wenn es darum ginge, Schwachstellen in bestimmten IBM-Systemen zu finden", sagte Raiu und verwies auf Beispiele für die Erforschung von Schwachstellen bei IBM. "Und das ist nur ein Beispiel für die alten Technologien, die die Finanzindustrie antreiben
In einem Blog-Beitrag vom 9. April erklärte IBM, dass Mythos die Sicherheitsteams in Unternehmen dazu zwingt, ihre Verteidigung von Grund auf zu überdenken", und forderte einen Open-Source-Ansatz, bei dem mehr Unternehmen und Forscher Zugang zu dem Modell haben, um die Sicherheit für alle zu erhöhen. Das Unternehmen reagierte nicht auf Bitten um Stellungnahme.
JPMorgan Chase teilte letzte Woche in einer Erklärung mit, dass es zu einer Gruppe führender Unternehmen gehöre, die Mythos privat evaluieren, was es als "eine einzigartige, frühzeitige Gelegenheit zur Evaluierung von KI-Tools der nächsten Generation für die defensive Cybersicherheit in kritischen Infrastrukturen" bezeichnete Das Unternehmen antwortete nicht auf eine Nachricht.
Wells Fargo hat ebenfalls nicht auf eine Nachricht geantwortet. FS-ISAC, die Non-Profit-Organisation, die sich für die Verbesserung der Cybersicherheit des globalen Finanzsystems einsetzt, antwortete nicht auf schriftliche Fragen.
Bank of America, Citibank, die American Bankers Association und die Consumer Bankers Association lehnten eine Stellungnahme ab.
Empfohlene Artikel










