Südkoreanische Behörden untersuchen, ob KI Angreifern dabei geholfen hat, über offengelegte Kredit- und Vertriebssysteme in Finanzinstitute einzudringen.
Bei den Angriffen wurden persönliche und finanzielle Informationen offengelegt, was Sorgen über anschließendes Phishing und Betrug auslöste.
Die Shinhan Bank meldete, dass Informationen zu etwa 25.000 Kunden durchgesickert seien, während die Yegaram Savings Bank einen Angriff meldete, von dem etwa 40.000 Menschen betroffen waren. Weitere Angriffe wurden bei KB Kookmin Bank, Hana Bank, BNK Busan Bank, Welcome Savings Bank und Hyundai Capital gemeldet; bei einigen waren Informationen von Mitarbeitern oder Kreditvermittlern und nicht von Kunden betroffen.
Die Behörden haben bei einigen Vorfällen identische oder ähnliche IP-Adressen festgestellt, was die Möglichkeit nahelegt, dass ein einzelner Angreifer oder eine Gruppe mehrere Finanzunternehmen sondierte. Die Angriffe konzentrierten sich weitgehend auf extern zugängliche, nicht zum Kernsystem gehörende Systeme, die von Kreditvermittlern, Vertriebsmitarbeitern und anderen Dritten genutzt werden, und nicht auf zentrale Bank- und Zahlungsnetzwerke.
ARTEX AI wirft eine größere Frage auf
Yonhap berichtete am 2. Okt., dass Moon Jong-hyun, Leiter des Genians Security Center, auf einem vermutlich an einem Credential-Stuffing-Angriff auf die Shinhan Bank beteiligten Server einen chinesischsprachigen Seitentitel identifizierte. Die Zeichenfolge „ARTEX-自主渗透試控制台“ bedeutet „AI Autonomous Penetration Test Console“,laut der Nachrichtenagentur Yonhap.
Die Entdeckung beweist nicht, dass ARTEX AI bei dem Angriff eingesetzt wurde. Die Software ist quelloffen und kann von jedem heruntergeladen werden. Das chinesischsprachige Indiz allein lässt daher nicht erkennen, wer den Server betrieben hat oder wo der Angreifer seinen Sitz hatte.
ARTEX AI ist darauf ausgelegt, große Teile des Penetrationstesting-Prozesses zu automatisieren, darunter Aufklärung, das Auffinden von Schwachstellen, die Planung von Angriffspfaden, die Ausführung von Sicherheitstools und die Überprüfung von Schwachstellen. Dieselbe Automatisierung kann von Kriminellen potenziell zweckentfremdet werden, um Angriffe zu beschleunigen.
Das schwächste Glied könnte außerhalb der Bank liegen
Die Vorfälle legen ein Problem offen, das über die Frage hinausgeht, ob ein Angreifer KI eingesetzt hat: Finanzinstitute können ihre Kernsysteme umfassend schützen und gleichzeitig periphere Dienste Angriffen aussetzen.
Im Fall von Shinhan umging der Angreifer Berichten zufolge die Identitätsprüfungen bei einem kreditbezogenen Dienst, anstatt direkt in die zentrale Transaktionsinfrastruktur der Bank einzudringen. Damit werden Portale von Drittanbietern, extern zugängliche Anwendungen und Authentifizierungssysteme zu wichtigen Bestandteilen der Sicherheitsgrenze einer Bank, selbst wenn sie selbst keine Zahlungen verarbeiten.
Das erklärt auch, warum allein höhere Ausgaben für Cybersicherheit ähnliche Vorfälle möglicherweise nicht verhindern. Der Korea Herald berichtete , dass Shinhan unter den vier größten Geschäftsbanken des Landes das niedrigste Budget für Informationssicherheit hatte. Die Aufsichtsbehörden erklärten jedoch, Unterschiede beim Schadensausmaß ließen sich nicht allein durch die Ausgaben erklären. Sie untersuchen, wie wirksam die Sicherheitsarchitektur der einzelnen Institute Schwachstellen erkannt und geschlossen hat.
Steigende Phishing-Gefahren für Bankkunden
Lee Eog-weon, Vorsitzender der Financial Services Commission, erklärte am 4. Okt., die Behörden hätten keine durchgesickerten Informationen identifiziert, die sich unmittelbar für betrügerische Zahlungen nutzen ließen. Er warnte jedoch, dass die offengelegten Daten Voice-Phishing, betrügerische Textnachrichten und weitere Cyberangriffe ermöglichen könnten.
Laut dem Korea Herald umfassten die offengelegten Daten aus Kreditanträgen bei Shinhan Namen, Telefonnummern, Jahreseinkommen und berechnete Kreditlimits. Diese Angaben könnten Kriminellen dabei helfen, Voice-Phishing-Anrufe und betrügerische Textnachrichten überzeugender zu gestalten, indem sie sich mit korrekten Finanzinformationen als Bankmitarbeiter ausgeben.
Die Aufsichtsbehörden haben Finanzinstitute angewiesen, nicht notwendige externe Zugriffe zu blockieren und offengelegte IT-Ressourcen, Authentifizierung, Zugriffskontrollen und Angriffserkennung zu überprüfen. Kunden wird geraten, Kontobenachrichtigungen genau zu beobachten, unaufgeforderten Anrufen zu Krediten mit erhöhter Skepsis zu begegnen und Kontaktaufnahmen direkt über verifizierte Filialkanäle zu prüfen.
Für Sicherheitsteams lautet die Lehre, Portale von Kreditvermittlern, Vertriebsanwendungen und andere periphere Dienste in Sicherheitsprüfungen einzubeziehen. Geschützte Zahlungsnetzwerke beseitigen nicht das Risiko, dass Kundendaten über verbundene Geschäftssysteme offengelegt werden.
Mehr lesen: Finanzinstitute sind auch über vertrauenswürdige Kommunikationswege bedroht, wie eine telefonische Kampagne gegen Wall-Street-Firmen zeigt: Angreifer geben sich als Helpdesk-Mitarbeiter aus, um Zugangsdaten zu stehlen und Authentifizierungscodes abzufangen.





