✕

L'IA spaventa la finanza globale: così le banche rischiano di rimanere nude di fronte agli hacker

(reuters)

Ascolta l'audio

Dall’Fmi alla Bce, risuonano gli alert sulle minacce rappresentate dagli ultimi modelli statunitensi: possono mettere a nudo le vulnerabilità delle difese informatiche degli istituti di credito. Bug sfruttabili da criminali e Stati nemici per bucare banche e sistemi finanziari. Un problema, soprattutto in Europa
3 minuti di lettura

Un’apocalisse informatica senza precedenti, ai danni del sistema finanziario globale. Ma anche, potenzialmente, di altri gangli critici del nostro sistema economico. I nuovi modelli di intelligenza artificiale in grado di trovare falle informatiche su larga scala, mai individuate prima, stanno spaventando le principali istituzioni finanziarie, come emerso nei giorni scorsi nelle riunioni primaverili del Fondo monetario internazionale e della Banca mondiale a Washington. Qui il tema della cybersicurezza ha guadagnato il centro del dibattito tra ministri delle finanze, banchieri centrali e regolatori, a sorpresa; tanto quanto le incognite legate allo stretto di Hormuz. Con l’Italia grande assente nelle discussioni.

La paura parte da Anthropic

L’allarme arriv…

Un’apocalisse informatica senza precedenti, ai danni del sistema finanziario globale. Ma anche, potenzialmente, di altri gangli critici del nostro sistema economico. I nuovi modelli di intelligenza artificiale in grado di trovare falle informatiche su larga scala, mai individuate prima, stanno spaventando le principali istituzioni finanziarie, come emerso nei giorni scorsi nelle riunioni primaverili del Fondo monetario internazionale e della Banca mondiale a Washington. Qui il tema della cybersicurezza ha guadagnato il centro del dibattito tra ministri delle finanze, banchieri centrali e regolatori, a sorpresa; tanto quanto le incognite legate allo stretto di Hormuz. Con l’Italia grande assente nelle discussioni.

La paura parte da Anthropic

L’allarme arriva soprattutto dal nuovo modello Mythos sviluppato dalla società statunitense Anthropic, che proprio ieri secondo Bloomberg sarebbe stata bersaglio di un accesso non autorizzato, a cui però si è aggiunto presto anche uno analogo da OpenAI (creatore di Chatgpt).

Mythos è riuscita a scovare vulnerabilità in sistemi operativi, browser e altri elementi informatici critici per la sicurezza della rete. Anche una che era passata inosservata agli esperti per 27 anni, in un software fondamentale per router e firewall di protezione. Il timore, in poche parole: che l’IA possa scovare più vulnerabilità di quante i difensori – aziende di vario tipo – siano in grado di riparare. Darebbe così un vantaggio enorme agli attaccanti, leggi cyber criminali ed Stati nemici, per infiltrarsi nei sistemi di banche, pubbliche amministrazioni eccetera. I difensori, per proteggersi, devono infatti coprire tutte le falle; agli attaccanti basta trovarne una scoperta, invece, per avere successo.

“L’evoluzione della tecnologia digitale sta comportando rischi immensi dal punto di vista della sicurezza informatica”, ha dichiarato Dan Katz, vice direttore del Fondo monetario internazionale ed ex funzionario del Tesoro statunitense. Katz ha indicato il tema come centrale nell’agenda globale dei prossimi mesi.

I timori di Bce e BoE

Sulla stessa linea Christine Lagarde, presidente della Banca centrale europea, che ha evidenziato la natura ambivalente dell’innovazione: strumenti potenzialmente utili per l’economia, ma anche capaci di generare rischi significativi se utilizzati in modo malevolo. “Lo sviluppo a cui abbiamo assistito con Anthropic e Mythos è un buon esempio di un'azienda responsabile che improvvisamente pensa: ‘ah, questo potrebbe essere davvero positivo’ — ma se finisse nelle mani sbagliate, potrebbe essere davvero negativo”, ha detto, come riporta il Financial Times.

Andrew Bailey, governatore della Bank of England e presidente del Financial Stability Board, ha definito la sfida “molto seria”. Anche lui nota la velocità con cui l’intelligenza artificiale sta evolvendo e la difficoltà per i regolatori di tenere il passo con le nuove capacità tecnologiche.

In Germania, l’ufficio federale per la sicurezza informatica (Bsi) considera l’intelligenza artificiale un fattore di rischio emergente per le infrastrutture critiche, incluse le banche. L’attenzione si concentra in particolare sull’uso dell’IA per automatizzare la ricerca di vulnerabilità e aumentare la velocità e la scala degli attacchi informatici. Allarmi simili sono arrivati in settimana dalle istituzioni centrali finanziarie di Australia e Corea del Sud.

Si alzano le difese

Certo, i difensori sono allertati e stanno agendo. Le grandi banche internazionali stanno già testando versioni preliminari di questi strumenti. JPMorgan Chase, Morgan Stanley, BNY e Citigroup risultano tra gli istituti coinvolti in sperimentazioni controllate, con l’obiettivo di valutare sia i benefici operativi sia i potenziali rischi. OpenAI e Anthropic hanno voluto dare un vantaggio ai difensori permettono solo a un gruppo limitato di aziende di usare questi nuovi modelli. Gli esperti però concordano: ormai il vaso di pandora è aperto. Passerà poco tempo prima che arrivino altri modelli IA, con le stesse capacità, utilizzabili da chiunque. La Cina, per altro, è diventata molto veloce a sviluppare propri modelli open, anche sfruttando quelli occidentali.

La Banca centrale europea e le autorità di vigilanza bancaria hanno inserito da tempo il rischio cyber tra le priorità strategiche, anche alla luce dell’aumento delle minacce digitali registrato dopo l’invasione russa dell’Ucraina nel 2022.

Il quadro normativo europeo si è rafforzato con il regolamento Dora (Digital Operational Resilience Act), che punta a migliorare la resilienza digitale del settore finanziario e delle infrastrutture tecnologiche collegate.

Alcuni esperti, come il celebre Bruce Schneier, sostengono che l’IA nel medio-lungo periodo favorirà i difensori, perché permetterà di pubblicare software più sicuro. Nell’immediato però ci possono essere problemi. Le aziende software saranno chiamate a uno sforzo immane per riparare le falle che, in proporzioni inediti, saranno rivelate nei prossimi mesi. Tutte le aziende dovranno a loro volta impegnarsi tantissimo per monitorare e applicare le patch (le toppe a quelle falle) che diventeranno disponibili in massa. Se non lo fanno, sarà come lasciare una comoda via di accesso agli attaccanti.

Ancora una volta la Ue rischia di più

Per l’Europa c’è un problema in più: di asimmetria nell’accesso alle nuove tecnologie. Alcune autorità europee, durante gli incontri a Washington, hanno segnalato difficoltà nel testare direttamente i modelli più avanzati, mentre negli Stati Uniti è già in corso una fase di sperimentazione più estesa con grandi istituti finanziari e agenzie federali americane, che proprio in questi giorni si stanno accordando in merito con Anthropic (cercando di superare lo scontro nelle scorse settimane).

È una declinazione inedita del vecchio problema della sovranità digitale dell’Europa, al quale ci sono solo due possibili rimedi: sviluppare propri modelli (o proprie versioni di modelli open) o riuscire a collaborare in modo più forte con le aziende americane (nonostante l’attuale presenza ingombrante e incerta del presidente Trump, tutto interessato a mantenere esclusiva americana le innovazioni più potenti).

Leggi i commenti