NachrichtenMakroSüdkorea setzt Deregulierung der Banksicherheit nach KI-gestützten Hackerangriffen auf sieben Finanzunternehmen aus

Südkorea setzt Deregulierung der Banksicherheit nach KI-gestützten Hackerangriffen auf sieben Finanzunternehmen aus

Autor: Cryptopolitan·

Wichtige Erkenntnisse

  • •Die FSC stoppte die zweite Runde ihres Sicherheitsderegulierungsprogramms, das die Förderfähigkeit auf 75 Unternehmen mit niedrigeren Vermögens- und Beschäftigtenschwellen ausgeweitet hätte, einen Tag vor der für den 7. Oktober geplanten Auswahl.
  • •Cyberangriffe, die am 30. September bei der Shinhan Bank begannen, trafen letztlich sieben Finanzinstitute und legten rund 68.000 Datensätze offen; die Yegaram Savings Bank meldete mit etwa 40.000 Kunden den größten Einzelverlust.
  • •Das Korea Financial Security Institute identifizierte ARTEX AI, ein über GitHub verbreitetes Open-Source-Penetrationstesting-Tool auf Basis großer Sprachmodelle, als gemeinsamen Nenner und stellte klar, dass das Tool nicht autonom handelte, sondern von einem Hacker genutzt wurde.
  • •Die Erkennung der Angriffe war bei allen betroffenen Unternehmen langsam: Die Shinhan Bank benötigte mehr als 15 Stunden, die Hana Bank fast 42 Stunden und die KB Kookmin Bank rund 68 Stunden.
  • •Die Aufsichtsbehörden haben Notfall-Selbstprüfungen bei rund 500 Unternehmen mit Berichten bis zum 8. Oktober angeordnet; sie halten direkte finanzielle Diebstähle für unwahrscheinlich, warnen jedoch, dass exakte gestohlene Daten Voice-Phishing-Betrug erschwerter erkennbar machen.
Südkorea setzt Deregulierung der Banksicherheit nach KI-gestützten Hackerangriffen auf sieben Finanzunternehmen aus

Südkoreas Financial Services Commission (FSC), die oberste Finanzaufsicht des Landes, hat die nächste Phase ihres Deregulierungsprogramms für die Banksicherheit ausgesetzt – einen Tag bevor eine zweite Runde teilnehmender Banken hätte ausgewählt werden sollen. Die Entscheidung folgt auf eine Reihe KI-gestützter Cyberangriffe, die sieben Finanzunternehmen trafen und Zehntausende Kundendatensätze offengelegt haben.

Deregulierung auf der Grundlage des Versprechens KI-gestützter Verteidigung

Die Prämisse des Programms war, dass eine Lockerung der Sicherheitsvorschriften den Banken den Einsatz von KI zur Stärkung ihrer Abwehr ermöglichen würde. Die jüngsten Angriffe erreichten jedoch sogar Unternehmen, die zu den am besten geschützten zählten, woraufhin die Aufsichtsbehörde den Ausbau stoppte, um ihn erneut zu bewerten.

Im Zentrum der Regelung steht Südkoreas Netzwerktrennungsregel, die Finanzunternehmen verpflichtet, ihre internen Geschäftssysteme physisch vom Internet abzuschotten. Die Regel wurde nach einer Welle von Cyberangriffen in den späten 2000er Jahren eingeführt und galt ab 2007 für Behörden und ab 2014 für Banken. Über Jahre hinweg bewährte sie sich: Während des WannaCry-Ausbruchs 2017 blieb der koreanische Finanzsektor weitgehend unversehrt, weil die Schadsoftware die isolierten Netzwerke nicht erreichen konnte.

Das Aufkommen generativer KI änderte die Lage. Die Aufsichtsbehörden argumentierten, dass die Trennungsregel die Banken daran hinderte, genau die KI-Tools einzusetzen, die sie zur Bedrohungserkennung benötigten, und die FSC begann, Ausnahmen zu schaffen. Vizevorsitzender Kwon Dae-young berief im Mai ein Roundtable zu den Sicherheitsrisiken fortschrittlicher KI ein, und die erste Lockerungsrunde umfasste 49 Unternehmen mit mindestens 10 Billionen Won an Vermögenswerten und 1.000 Mitarbeitern, denen jeweils eine einjährige Ausnahme zur Erprobung KI-gestützter Verteidigung gewährt wurde.

Die zweite Phase sollte die Förderfähigkeit auf 75 Unternehmen ausweiten, die Vermögensschw auf 2 Billionen Won und die Mindestbeschäftigtenzahl auf 300 senken und die Zahl der ausgewählten Unternehmen von 10 auf bis zu 15 erhöhen. Die Auswahl war für den 7. Oktober angesetzt – genau der Tag, den die Aussetzung vereitelte.

Die FSC erklärt nun, sie benötige eine weitere Prüfung mit der Financial Supervisory Service, ihrer Aufsichtsbehörde, während die Sicherheitsverletzungen eingedämmt werden. Die Aufsichtsbehörde betont, dass sie die Deregulierung grundsätzlich weiterhin unterstützt, und rahmt die Aussetzung als Pause und nicht als politische Kehrtwende.

Die Sicherheitsverletzungen: sieben Unternehmen, Zehntausende Datensätze

Die Vorfälle begannen am 30. September bei der Shinhan Bank, wo ein externer Akteur Identitätsprüfungen in einem Kreditvermittlungsservice umging und die persönlichen Daten von rund 25.000 Kunden abgriff – insgesamt 25.727 Datensätze. Nachdem die FSC die IP-Adressen der Angreifer weitergeleitet hatte, überprüften andere Unternehmen ihre Protokolle und stellten fest, dass auch ihre Systeme kompromittiert worden waren.

Bei der KB Kookmin Bank wurden 119 Datensätze kompromittiert, bei der Hana Bank 89 und bei der BNK Busan Bank 11 externe Entwickler. Der Schaden breitete sich dann auf sekundäre Kreditgeber aus: Die Yegaram Savings Bank meldete eine Sicherheitsverletzung mit rund 40.000 betroffenen Kunden, der bisher höchste Einzelwert; die Welcome Savings Bank verlor bis zu 2.200 Unternehmensdatensätze; und Hyundai Capital legte Daten von 146 ihrer Hypothekenvermittler offen. Insgesamt belaufen sich die offengelegten Zahlen auf etwa 68.000 Datensätze in den sieben Unternehmen.

Die Erkennung war überall langsam. Der Shinhan Bank fiel der Angriff Berichten zufolge erst nach mehr als 15 Stunden auf, der Hana Bank nach fast 42 Stunden und der KB Kookmin Bank nach rund 68 Stunden.

ARTEX AI: ein Open-Source-Penetrationstesting-Tool

Das Korea Financial Security Institute, die金融sicherheits affilierte Einrichtung der Financial Supervisory Service, identifizierte den gemeinsamen Nenner der Angriffe als ARTEX AI, ein Open-Source-Penetrationstesting-System auf Basis großer Sprachmodelle, das hauptsächlich in chinesischsprachigen Kreisen über GitHub verbreitet wird – eine Kategorie von Tools, bei der große Sprachmodelle Penetrationstesting-Schritte autonom ausführen, wie der Name „Autonomous Penetration Testing Console“ bereits andeutet. Analysten entdeckten Berichten zufolge erstmals die Zeichenkette „ARTEX — Autonomous Penetration Testing Console“ auf Servern, die mit dem Angriff auf die Shinhan Bank in Verbindung stehen. Das Tool gewann in diesem Jahr auch einen Offensive-Security-Wettbewerb, der vom Security-Response-Zentrum von Baidu veranstaltet wurde.

Ein Mitarbeiter des Instituts stellte klar, dass das Tool nicht eigenständig handelte und lediglich von einem Hacker genutzt wurde, um Daten aus internen Mitarbeiter- undystemen abzuschöpfen, die – so der Mitarbeiter – weniger streng verwaltet worden seien als die öffentlichen Services. Das Institut fügte hinzu, dass an jeder Bank zwei oder drei IP-Adressen überlappten und die Blockierung einer einzelnen Adresse den Eindringling lediglich zu einer anderen drängte – die Aktivitäten seien noch aktiv.

Notfallreaktion

FSC-Vorsitzender Lee Eog-weon forderte Branchenvertreter auf einer Notfallsitzung am 4. Oktober auf, „höchste Wachsamkeit“ walten zu lassen. Die FSC, die Financial Supervisory Service und das Institut haben Notfall-Selbstprüfungen bei rund 500 Unternehmen angeordnet; Banken und Kreditkartenunternehmen müssen zuerst berichten, Sparkassen, Versicherer und E-Finance-Anbieter bis zum 8. Oktober – eine sektorweite Selbsteinschätzung, deren erste Berichte kaum einen Tag nach dem gestrichenen Auswahltermin fällig sind.

Das Institut hält direkte finanzielle Diebstähle für unwahrscheinlich, da die Angreifer keine Kontrolle über Kundenkonten erlangten. Es warnte jedoch, dass Voice-Phishing-Betrugsmaschen nun weit schwieriger zu erkennen sein werden, da die Angreifer über genaue vertrauliche Informationen wie Kredit- und Bonitätsdaten verfügen.