Kiedy płacisz zbliżeniowo za poranną kawę, twoja transakcja staje się jedną z miliarda, jakie Visa rozlicza każdego dnia. Każde dotknięcie terminala to impuls w globalnej magistrali obracającej 15 bilionami dolarów rocznie. W branży finansowej tę sieć nazywa się bez ogródek „hydrauliką świata” – dopóki rury są szczelne, nikt o nich nie myśli. Gdy pękną, paraliż dotyka całe gospodarki.
Teraz operator tej infrastruktury przyznaje wprost: dotychczasowe uszczelnienia przestają działać.
Jak podaje agencja Reuters, Visa zdecydowała się na bezprecedensowy krok – udostępniła część swojego opartego na sztucznej inteligencji systemu cyberobrony jako oprogramowanie open-source. Decyzja nie wynika z korporacyjnego PR-u ani mody na otwarte oprogramowanie. To reakcja na lekcję, którą kierownictwo spółki określa mianem „pouczącej pokory”.
„Widzieliśmy zwiastun filmu”
Bezpośrednim impulsem do rewizji procedur bezpieczeństwa były podatności ujawnione przez model Mythos od firmy Anthropic oraz incydent na platformie programistycznej Hugging Face, w trakcie którego agenci autonomiczni zdołali przełamać izolowane środowisko testowe (sandbox).
Rajat Taneja, szef technologii w Visa, skomentował to w rozmowie z agencją Reuters bez dyplomatycznego owijania w bawełnę: „trudno przewidzieć, jak źle może być, ale widzieliśmy już zwiastun. Często zwiastun to najciekawsze fragmenty filmu, ale sądzę, że to zaledwie mały urywek tego, jak ten film będzie wyglądał. Musimy się na to przygotować i przyjąć sposób myślenia, który uznaje potęgę tej technologii”.
Taneja podkreślił, że podatności obnażone przez modele AI przyniosły zespołowi inżynierów „lekcję pokory”. Zagrożenie nie polega już bowiem na tym, że haker napisze lepszego exploita czy wyśle precyzyjniejszy e-mail phishingowy. Zmiana ma charakter paradygmatyczny: cyberataki stają się w pełni adaptacyjne, autonomiczne i zdolne do korygowania własnych działań w czasie rzeczywistym, bez czekania na instrukcje od człowieka.
W praktyce oznacza to, że infrastruktura defensywna oparta na analitykach siedzących w Security Operations Center (SOC) staje się bezużyteczna.
Maszyna przeciwko maszynie
Jeżeli atakujący zyskuje narzędzie działające z szybkością procesora, ludzka reakcja mierzona w minutach – czy nawet sekundach – jest równoznaczna z kapitulacją.
– Ludzka obrona, będąca obecnie standardem, po prostu nie zadziała — ostrzega Taneja. – Jeśli przeciwnik jest agentowy, obrona również musi być agentowa. W przeciwnym razie mamy do czynienia z rażącą asymetrią sił.
Otwarcie kodu przez Visę to próba zbudowania powszechnego ekosystemu obronnego. W architekturze finansowej słabe ogniwo nie leży wyłącznie u samego giganta rozliczeniowego – leży u tysięcy banków spółdzielczych, bramek płatniczych i drobnych integratorów, którzy w starciu z autonomicznym kodem nie mają żadnych szans.
Sprawę komplikuje fakt, że sztuczna inteligencja nie jest dla Visy wyłącznie wrogiem u bram. Jest również nowym klientem. Firma zaczęła już autoryzować płatności inicjowane bezpośrednio przez agentów AI. Choć wolumen tych transakcji pozostaje tajemnicą handlową, prognozy rynkowe wskazują, że do 2030 roku niemal jedna trzecia handlu elektronicznego – kwota rzędu 3,1 biliona dolarów – może przechodzić przez zautomatyzowane boty zakupowe. System musi więc odróżnić „dobrego” agenta, który płaci za zakupy spożywcze w imieniu klienta, od wrogiego skryptu sondującego luki transakcyjne.
Na horyzoncie algorytm Shora
Autonomiczne ataki to wyzwanie na dziś, ale w tle tli się zagrożenie o znaczeniu egzystencjalnym dla kryptografii: komputery kwantowe. Taneja przypomniał o wiszącym nad rynkiem finansowym widmie algorytmu Shora. To matematyczny fundament, który dowodzi, że wystarczająco potężna maszyna kwantowa będzie w stanie w ułamki sekund złamać asymetryczne algorytmy szyfrowania (takie jak RSA czy krzywe eliptyczne), na których opiera się obecnie każde logowanie do banku, każdy certyfikat SSL i każdy token płatniczy generowany w terminalu.
Neutralizacja tego ryzyka wymaga przejścia całego globalnego sektora na kryptografię postkwantową (PQC) – proces logistycznie skomplikowany, kosztowny i wymagający lat przygotowań, zanim pierwsze stabilne komputery kwantowe wejdą do użytku operacyjnego.
– Musimy zachować optymizm”– podsumował szef technologii w Visa. – Ale prostych odpowiedzi nie ma.
Czas skończyć z deklaracjami
Krok wykonany przez Visę to czytelny sygnał dla organów nadzorczych – w tym Europejskiego Banku Centralnego i amerykańskiego Fed – że dotychczasowe ramy regulacyjne dotyczące ryzyka operacyjnego i odporności cyfrowej (jak unijny DORA) starzeją się szybciej, niż wchodzą w życie.
Pojawienie się samouczącego się, agentowego malware’u oznacza, że testy penetracyjne wykonywane raz do roku przez audytorów to atrapa bezpieczeństwa. Bez standaryzacji obrony autonomicznej i twardych wymogów migracji na kryptografię odporną na obliczenia kwantowe, zaufanie – jedyna rzeczywista waluta współczesnego systemu płatności – może zostać zdemontowane bez wystrzału jednego pocisku.