Mythos pone en alerta a los bancos centrales globales, Asia convoca reuniones de emergencia

Hace dos semanas, el secretario del Tesoro de EE.UU., Bessent, y el presidente de la Fed, Powell, convocaron a ejecutivos de Wall Street a una reunión a puerta cerrada – eso por sí solo demuestra cuán real es la amenaza de Mythos.

Pero la reunión a puerta cerrada no fue el final. Lo que ocurrió después fue aún mayor.

Qué están diciendo los presidentes de los bancos centrales globales

El gobernador del Banco de Inglaterra, Andrew Bailey, se pronunció: "a very serious challenge for all of us" y exigió una evaluación regulatoria inmediata.

La presidenta del Banco Central Europeo, Christine Lagarde, fue aún más directa: "if it falls in the wrong hands, it could be really bad."

El vicepresidente del FMI, Dan Katz, dijo que las amenazas a la ciberseguridad en los próximos meses serán "absolutely essential on the international agenda".

El trabajo diario de estas personas es gestionar la estabilidad financiera global. Normalmente no dicen frases como "si cae en manos equivocadas, podría ser realmente malo" en público. Cuando lo hacen, significa que lo que ven internamente es realmente preocupante.

El contexto no es complicado: Anthropic descubrió que Mythos puede encontrar y encadenar vulnerabilidades de software de forma autónoma, con una velocidad y escala que superan a las humanas. Los resultados de las pruebas fueron "found thousands of high-severity vulnerabilities, including some in every big operating system and web browser". Casi todos los principales sistemas operativos y navegadores web contenían vulnerabilidades de seguridad no descubiertas anteriormente que encontró.

El enfoque de Anthropic fue restringir el acceso a unas 40 empresas – incluyendo Amazon, Apple y JPMorgan Chase – para que estas organizaciones pudieran realizar primero pruebas y parches de vulnerabilidades. La lógica es razonable. El problema es: ¿y los demás?

Asia reaccionó más rápido

Singapur: La Autoridad Monetaria y la Agencia de Ciberseguridad actuaron conjuntamente, exigiendo directamente a las instituciones financieras "redouble efforts to strengthen their security defenses, pro-actively identify and close vulnerabilities". No esperar evaluaciones, actuar de inmediato.

Corea del Sur: Convocó una reunión de emergencia entre los organismos reguladores financieros y las asociaciones industriales para discutir específicamente cómo responder a las amenazas cibernéticas impulsadas por IA. El presidente del Comité de Seguridad, Lee Won-tae, pronunció la declaración más directa de este período:

"We have entered an era where AI, not humans, holds the initiative in hacking."

La relación ataque-defensa se ha invertido. Antes, los humanos lideraban el descubrimiento de vulnerabilidades; ahora, la IA está por delante. Esto no es una metáfora, es una descripción literal de la capacidad real de Mythos.

Australia: Relativamente discreta, pero también exigió que las empresas de servicios financieros mantuvieran "sufficient safeguards" y coordinaran la evaluación de nuevas tecnologías con otros organismos reguladores.

El problema de Europa: quiere probar, pero no puede

Aquí hay un dilema extraño.

Los reguladores europeos saben que la amenaza de Mythos existe y quieren evaluar el riesgo de forma independiente. Pero en la lista de 40 empresas con acceso de Anthropic, las instituciones europeas son extremadamente escasas.

El presidente de la Autoridad Bancaria Europea (EBA), François-Louis Michaud, dijo que el trabajo de evaluación es "a process that is starting" – todavía en la fase inicial. En comparación, EE.UU. ya había concluido la reunión a puerta cerrada, Singapur estaba actuando, Corea del Sur ya había convocado una reunión de emergencia.

Este es un problema de asimetría de información. Los reguladores europeos no pueden evaluar de forma independiente el nivel de amenaza porque simplemente no tienen la oportunidad de contacto de primera mano con el modelo. O confían en la información proporcionada por Anthropic, o solo pueden especular.

La estrategia de "acceso restringido" de Anthropic tiene un efecto secundario no intencionado: las organizaciones con más información de primera mano (Amazon, JPMorgan, etc.) o tienen equipos de seguridad sólidos o tienen asociaciones profundas con Anthropic – mientras que los gobiernos y organizaciones internacionales que realmente necesitan una perspectiva regulatoria independiente quedan excluidos.

La visión dual de JPMorgan

El CEO de JPMorgan, Jamie Dimon, hizo una observación relativamente equilibrada: la IA aumenta el riesgo de ataques cibernéticos, pero también proporciona mejores herramientas de defensa.

Esta evaluación es parcialmente correcta. Tanto el ataque como la defensa se actualizarán con la IA.

Pero la cuestión clave es si la velocidad es simétrica. Si los atacantes pueden obtener modelos de nivel Mythos más rápido (a través de actores estatales o canales subterráneos), mientras que los defensores todavía están en la fila esperando la aprobación de Anthropic, el equilibrio ataque-defensa se rompe. La estrategia actual de Anthropic es "primero dar a organizaciones confiables para que parcheen las vulnerabilidades" – si esta cadena puede ser más rápida que la velocidad de acción de los atacantes, esa es la verdadera cuestión.

Sin un marco de coordinación global, ¿qué se puede hacer?

El estado actual es: cada país/región utiliza su propio marco para responder a una amenaza global, el intercambio de información está fragmentado y las tensiones geopolíticas dificultan aún más la coordinación internacional.

Algunos reguladores ya han admitido que establecer un mecanismo unificado de respuesta de seguridad de IA a nivel mundial es casi poco realista – los intereses de las partes son inconsistentes, los requisitos de transparencia varían y la sensibilidad política es diferente.

El sistema financiero es uno de los objetivos más sistémicos. Los bancos están altamente interconectados, y una vulnerabilidad en un nodo puede propagarse en cadena. Es por eso que la actitud de los presidentes de los bancos centrales globales sobre este asunto merece una consideración más seria que las noticias comunes de IA.

No están hablando sobre el futuro de la IA, sino discutiendo un modelo que ya existe, una capacidad que ya ha sido verificada y una amenaza para la que actualmente no hay una solución completa.

Fuentes de referencia: Latest AI models could threaten world banking system, financial officials warn (The Irish Times); CocoLoop, Asia Regulators Raise Scrutiny on Banks Amid Mythos AI Fears (Insurance Journal)