商業與金融

新韓銀行等韓國7家金融機構外洩6.8萬人資料,攻擊留有AI工具痕跡

Victor Maslow
在 Google 中新增我們

Shinhan Bank與另外六家韓國金融機構遭人入侵,數萬人的個人資料因此外洩。調查人員追查後認為,這一連串攻擊出自同一名攻擊者;攻擊伺服器上則留有一款開源AI工具的使用痕跡。這款工具原本是為測試防禦系統而設計,並非用來入侵。Financial Services Commission隨即下令全國金融業者關閉外部系統存取權限,除非業務運作確有需要,否則不得開放。

對客戶而言,損失的不是錢,而是被人拿來下手的籌碼。外洩檔案包含姓名、電話號碼、居民登錄號碼(韓國終身使用的國民身分識別號碼)、年收入、信用額度和貸款申請資料,詐騙者只要掌握這些資訊,就足以假扮銀行人員,說得煞有介事。監管機關表示,遭竊資料無法直接用來付款。他們真正擔心的是接踵而至的第二波攻擊:語音釣魚和詐騙簡訊,目標是那些貸款條件已被來電者摸清的民眾。

這款工具名為ARTEX AI,是一套中文系統,透過GitHub發佈,運用大型語言模型掃描弱點並規劃入侵路徑。Herald Business報導,Korea Financial Security Institute的調查人員根據工具流量留下的資料特徵辨識出它。他們強調,攻擊仍由真人操控;介面使用中文,並不能證明操作者身在何處。

這些入侵都沒有經過客戶使用的手機應用程式或網路銀行,而是從其他入口下手:員工入口網站、外包開發人員使用的系統,以及代表銀行銷售貸款的貸款經紀人平台。在這起商業銀行中規模最大的個案中,約有25,700名Shinhan Bank客戶受影響;攻擊者繞過了專供貸款經紀人使用的服務平台身分驗證。規模小得多的Yegaram Savings Bank外洩資料最多,約40,000筆。七家機構合計約有68,000筆資料外洩。Korea University Graduate School of Information Security的林鍾仁(Lim Jong-in)向Korea Times表示,AI代理程式能自動搜尋弱點,也可能選擇攻擊合作夥伴的伺服器,而非銀行核心系統。

問題並不是缺錢。根據Korea Times,Shinhan Bank、KB Kookmin和Hana去年合計投入1,240億韓元、約9,200萬美元於資訊安全。但偵測仍然緩慢。依Korea JoongAng Daily統計,Shinhan Bank花了超過15小時才發現遭入侵,Hana近42小時,KB Kookmin則將近68小時。

目前仍有不少情況尚未獲得證實。Financial Services Commission主席李億元(Lee Eog-weon)表示,監管機關「不能排除」AI涉入的可能性,但這還稱不上證據;也沒有人證明這款工具做得到的事,是熟練攻擊者使用一般掃描工具就做不到的。銀行重新稽核後,外洩筆數也有所變動;KB Kookmin和Hana兩家合計僅涉及數百名客戶。封鎖外部存取同樣只是緊急煞車,並非修復漏洞的辦法。此舉會拖慢透過相關入口作業的承包商和貸款經紀人,卻無法處理先前資安事件中已外洩、而專家表示這次也遭重複使用的密碼。

目前這波攻擊僅見於韓國,尚未有任何境外攻擊與之相關。但像ARTEX這類開源測試工具數量不少,下載也合法;一名官員告訴Herald Business,要在全球限制這類工具,幾乎不可能。任何透過第三方經紀人銷售貸款的銀行,都面臨同樣的風險。Dongguk University的黃碩鎮(Hwang Suk-jin)指出,攻擊一旦自動化,防禦就不能再由各家機構各自為政。

首宗外洩事件於10月1日(星期四)在Shinhan Bank曝光。Financial Services Commission於10月4日(星期日)召集業界主管舉行緊急會議;同一天,總統李在明(Lee Jae Myung)下令徹底調查。監管機關已將攻擊者的IP位址提供給約500家金融機構,並要求所有金融業者在10月8日(星期四)前,回報緊急資安檢查結果。KED Global報導,Shinhan Bank承諾向受影響客戶全額賠償。

多數受害者真正察覺到這起外洩事件,恐怕還得等到之後。屆時,電話另一端的人早已知道他們的信用額度。

標籤: , , , , ,

在 Google 中新增我們

討論

共有 0 則留言。