Biznes i finanse

Wyciek danych 68 tys. klientów Shinhan i sześciu koreańskich instytucji, w tle narzędzie AI

Victor Maslow
Dodaj nas w Google

Shinhan Bank i sześć innych południowokoreańskich instytucji pożyczkowych straciły dane osobowe dziesiątek tysięcy ludzi w serii włamań, które śledczy przypisują jednemu sprawcy. Na serwerze wykorzystanym do ataków znaleziono ślady otwartoźródłowego narzędzia AI stworzonego do testowania zabezpieczeń, a nie ich omijania. Financial Services Commission zareagowała, nakazując wszystkim instytucjom finansowym w kraju zablokowanie dostępu z zewnątrz do swoich systemów, chyba że jest on niezbędny do prowadzenia działalności.

Dla klientów nie oznacza to utraty pieniędzy. Chodzi o możliwość wywierania na nich presji. W ujawnionych plikach znalazły się nazwiska, numery telefonów, numery rejestracyjne mieszkańców (dożywotnie koreańskie numery identyfikacyjne), roczne dochody, limity kredytowe i szczegóły wniosków kredytowych — dokładnie te informacje, których oszust telefoniczny potrzebuje, by brzmieć jak przedstawiciel banku. Regulatorzy zapewniają, że skradzionych danych nie da się bezpośrednio wykorzystać do realizowania płatności. Ostrzegają jednak przed kolejną falą ataków: phishingiem głosowym i fałszywymi SMS-ami wymierzonymi w osoby, których warunki kredytowe zna już rozmówca.

Narzędziem jest ARTEX AI — chińskojęzyczny system udostępniany za pośrednictwem GitHub, który wykorzystuje duży model językowy do wyszukiwania luk i planowania drogi do systemu. Śledczy z Korea Financial Security Institute zidentyfikowali go na podstawie cyfrowego śladu pozostawianego przez jego ruch sieciowy — podał Herald Business. Podkreślają, że atakami kierował człowiek, a chińskojęzyczny interfejs nie pozwala ustalić, skąd pochodził.

Żadne z włamań nie dotyczyło aplikacji mobilnych ani bankowości internetowej używanych przez klientów. Atakujący dostali się do systemów bocznymi wejściami: portali dla pracowników, zewnętrznych programistów oraz pośredników kredytowych, którzy sprzedają kredyty w imieniu banków. W przypadku Shinhan, gdzie doszło do największego włamania wśród banków komercyjnych, obejmującego około 25 700 klientów, sprawca ominął weryfikację tożsamości w serwisie przeznaczonym dla brokerów kredytowych. Yegaram Savings Bank, znacznie mniejsza instytucja, stracił najwięcej — około 40 000 rekordów. Łącznie w przypadku wszystkich siedmiu firm mowa o około 68 000 rekordów. Lim Jong-in z Graduate School of Information Security na Korea University powiedział Korea Times, że agenci AI mogą automatycznie wyszukiwać słabe punkty i wybierać serwer partnera zamiast głównego systemu banku.

Nie brakowało pieniędzy. Według Korea Times Shinhan, KB Kookmin i Hana wydały w ubiegłym roku łącznie 124 miliardy wonów, czyli około 92 milionów dolarów, na bezpieczeństwo informacji. Wykrycie włamań i tak trwało jednak długo. Jak wyliczył Korea JoongAng Daily, Shinhan potrzebował ponad 15 godzin, by zauważyć intruzję, Hana prawie 42 godziny, a KB Kookmin niemal 68.

Wiele kwestii pozostaje niepotwierdzonych. Przewodniczący komisji Lee Eog-weon mówi, że regulatorzy „nie mogą wykluczyć” udziału AI, co nie jest równoznaczne z dowodem. Jak dotąd nikt nie wykazał też, że narzędzie potrafiło zrobić coś, czego nie mógłby dokonać doświadczony napastnik korzystający ze zwykłych skanerów. Liczby dotyczące rekordów zmieniały się w miarę ponownego audytu prowadzonego przez banki, a KB Kookmin i Hana odpowiadają łącznie za zaledwie kilkaset klientów. Blokada dostępu z zewnątrz to również tylko awaryjny hamulec, a nie naprawa. Utrudnia pracę wykonawcom i pośrednikom kredytowym korzystającym z tych portali, ale nie rozwiązuje problemu haseł ujawnionych podczas wcześniejszych włamań, które — jak twierdzą eksperci — zostały ponownie użyte w tym przypadku.

Jak dotąd kampania objęła Koreę; nie powiązano z nią żadnego ataku poza granicami kraju. Otwartoźródłowe narzędzia testowe, takie jak ARTEX, są jednak powszechnie dostępne i można je legalnie pobrać, a przedstawiciel władz powiedział Herald Business, że ich globalne ograniczenie jest niemal niemożliwe. Ryzyko dotyczy każdego banku, który sprzedaje kredyty za pośrednictwem zewnętrznych agentów. Hwang Suk-jin z Dongguk University argumentował, że w obliczu zautomatyzowanych ataków nie można już organizować obrony osobno dla każdej firmy.

Pierwsze włamanie wykryto w Shinhan w czwartek, 1 października. W niedzielę, 4 października, komisja spotkała się w trybie nadzwyczajnym z przedstawicielami branży; tego samego dnia prezydent Lee Jae Myung zarządził szczegółowe dochodzenie. Regulatorzy przekazali adresy IP napastnika około 500 instytucjom finansowym, a każdy pożyczkodawca musi do czwartku, 8 października, przedstawić wyniki nadzwyczajnej kontroli bezpieczeństwa. Jak podał KED Global, Shinhan zobowiązał się do pełnego zrekompensowania strat poszkodowanym klientom.

Najpoważniejsze skutki włamania dla większości ofiar dopiero nadejdą. Zacznie się od telefonu od kogoś, kto zna już ich limit kredytowy.

Tagi: , , , , ,

Dodaj nas w Google

Dyskusja

Jest 0 komentarzy.