韓国当局は、外部に公開された融資・営業システムを通じた金融機関への侵入に、AIが攻撃者を助けたかどうかを調査している。
侵害によって個人情報や金融情報が露出し、その後のフィッシングや詐欺への懸念が高まっている。
Shinhan Bankは約2万5000人の顧客情報が流出したと報告し、Yegaram Savings Bankも約4万人に影響する侵害を報告した。KB Kookmin Bank、Hana Bank、BNK Busan Bank、Welcome Savings Bank、Hyundai Capitalでも他の侵害が報告されており、一部では顧客記録ではなく、従業員や融資仲介業者の情報が関係していた。
当局は一部の事案で同一または類似したIPアドレスを確認しており、1人の攻撃者または攻撃グループが複数の金融会社を探っていた可能性が浮上している。攻撃の標的となったのは主に、銀行の中核システムや決済ネットワークではなく、融資仲介業者や営業担当者、その他の第三者が利用する、外部からアクセス可能な非中核システムだった。
ARTEX AIが投げかける、より大きな疑問
聯合ニュースは10月2日、Genians Security Center所長のMoon Jong-hyun氏が、関与が疑われるサーバー上でARTEX AIに関連する中国語のページタイトルを特定したと報じた。サーバーは Shinhan Bankを標的にした認証情報詰め込み攻撃に関与していたとみられる。「ARTEX-自主渗透試控制台」という文字列は、「AI Autonomous Penetration Test Console」を意味する。と聯合ニュースは報じている。
この発見だけで、ARTEX AIが攻撃に使われたと証明されたわけではない。このソフトウェアはオープンソースで、誰でもダウンロードできるため、中国語の痕跡だけではサーバーを操作した人物や攻撃者の拠点を特定できない。
ARTEX AIは、侵入テストのプロセスの大部分を自動化するよう設計されており、偵察、脆弱性の発見、攻撃経路の計画、セキュリティツールの実行、脆弱性の検証などを含む。同じ自動化機能が犯罪者によって悪用され、攻撃を高速化する可能性もある。
弱点は銀行の外部にあるのか
今回の事案は、攻撃者がAIを使ったかどうかを超えた問題を浮き彫りにしている。金融機関は中核システムを厳重に保護できる一方、周辺サービスを攻撃にさらしたままにすることがある。
Shinhanのケースでは、攻撃者は本人確認を迂回したとされる融資関連サービス上での行為であり、銀行の中核取引インフラに直接侵入したわけではなかった。これは、第三者ポータル、外部からアクセス可能なアプリケーション、認証システムが、決済を直接扱っていなくても銀行のセキュリティ境界の重要な一部となることを意味する。
また、単にサイバーセキュリティ支出を増やすことだけでは同様の事案を防げない可能性がある。Korea Heraldは、Shinhanの情報セキュリティ予算が国内4大商業銀行の中で最も少なかったと報じた。ただし規制当局は、被害の違いを支出だけで説明することはできないとしている。当局は各金融機関のセキュリティ態勢が、弱点をどれだけ効果的に特定して解消したかを調べている。
銀行利用者を狙うフィッシングの危険が高まる
金融委員会のLee Eog-weon委員長は10月4日、流出情報が不正な決済に直接利用された事実は確認されていないと述べた。一方で、露出したデータによって、ボイスフィッシングや偽のSMS、さらなるサイバー攻撃が可能になる恐れがあると警告した。
Korea Heraldによると、Shinhanから流出した融資申請データには、氏名、電話番号、年収、算出された借入限度額が含まれていた。これらの情報によって犯罪者は、 ボイスフィッシングの電話や偽のSMSを、正確な金融情報を知る銀行員になりすますことで、より本物らしく見せられる可能性がある。
規制当局は金融機関に対し、不要な外部アクセスを遮断し、外部に露出したIT資産、認証、アクセス制御、侵入検知を見直すよう命じた。顧客には、口座の通知を注意深く確認し、勧誘されていない融資の電話を強く疑い、認証済みの支店窓口を通じて直接連絡の真偽を確認するよう助言している。
セキュリティチームにとっての教訓は、融資仲介業者向けポータル、営業アプリケーション、その他の周辺サービスをセキュリティレビューの対象に含めることだ。決済ネットワークを保護していても、接続された業務システムを通じて顧客情報が露出するリスクはなくならない。
詳しく読む:金融機関は信頼された通信経路を通じた脅威にも直面していることを、 ウォール街の企業を標的にした電話ベースのキャンペーンは示している。攻撃者がヘルプデスクになりすまして認証情報を盗み、認証コードを傍受する手口が明らかになった





