NieuwsMacroZuid-Korea schort versoepeling van bankbeveiligingsregels op na AI-ondersteunde hacks bij zeven financiële instellingen

Zuid-Korea schort versoepeling van bankbeveiligingsregels op na AI-ondersteunde hacks bij zeven financiële instellingen

Auteur: Cryptopolitan·

Belangrijkste punten

  • •De FSC schortte de tweede ronde van het dereguleringsprogramma op, die de toegankelijkheid zou uitbreiden tot 75 bedrijven met lagere drempels voor activa en personeelsbestand, één dag vóór de geplande selectie op 7 oktober.
  • •Cyberaanvallen die op 30 september begonnen bij Shinhan Bank troffen uiteindelijk zeven financiële instellingen en lekten ongeveer 68.000 records, waarbij Yegaram Savings Bank het grootste afzonderlijke verlies meldde met ongeveer 40.000 klanten.
  • •Het Korea Financial Security Institute identificeerde ARTEX AI, een open-source penetratietestinstrument op basis van grote taalmodellen dat op GitHub wordt verspreid, als de gemene deler, en verduidelijkte dat het instrument niet zelfstandig handelde maar door een hacker werd gebruikt.
  • •De detectie van de lekken verliep traag: Shinhan had meer dan 15 uur nodig, Hana Bank bijna 42 uur en KB Kookmin Bank bijna 68 uur om de indringing vast te stellen.
  • •Toezichthouders hebben noodzelfinspecties bevolen bij ongeveer 500 bedrijven rapportage uiterlijk op 8 oktober, achten directe financiële diefstal onwaarschijnlijk, maar waarschuwen dat nauwkeurige gestolen gegevens spraakphishing-oplichting moeilijker detecteerbaar maken.
Zuid-Korea schort versoepeling van bankbeveiligingsregels op na AI-ondersteunde hacks bij zeven financiële instellingen

De Financial Services Commission (FSC) van Zuid-Korea, de belangrijkste financiële toezichthouder van het land, heeft de volgende fase van het programma voor deregulering van bankbeveiliging opgeschort, één dag voordat een tweede ronde van deelnemende banken zou worden geselecteerd. De beslissing volgt op een reeks AI-ondersteunde cyberaanvallen waarbij zeven financiële instellingen zijn getroffen en tienduizenden klantgegevens zijn gelekt.

Deregulering gebaseerd op de belofte van AI-gedreven verdediging

Het uitgangspunt van het programma was dat het versoepelen van beveiligingsregels banken in staat zou stellen AI in te zetten om hun verdediging te versterken. De recente aanvallen bereikten echter zelfs bedrijven die als het meest veilig werden beoordeeld, waardoor de toezichthouder de uitrol opschortte voor heroverweging.

Centraal in het beleid staat de netwerkafscheidingregel van Zuid-Korea, die financiële bedrijven verplicht hun interne bedrijfssystemen fysiek af te schermen van het internet. De regel werd ingevoerd na een golf van cyberaanvallen eind jaren 2000, met dekking voor overheidsinstanties vanaf 2007 en banken vanaf 2014. Jarenlang hield de regel stand: tijdens de WannaCry-uitbraak van 2017 bleef de Koreaanse financiële sector grotendeels ongeschonden, omdat de malware geen toegang kreeg tot geïsoleerde netwerken.

De komst van generatieve AI veranderde de situatie. Toezichthouders betoogden dat de afscheidingregel verhinderde dat banken de AI-tools gebruikten die ze nodig hadden om dreigingen op te sporen, en de FSC begon uitzonderingen toe te staan. Vice-voorzitter Kwon Dae-young organiseerde in mei een rondetafelgesprek over beveiligingsrisico's van geavanceerde AI, en de eerste ronde van versoepeling besloeg 49 bedrijven met ten minste 10 biljoen won aan activa en 1.000 medewerkers, die elk een jaarlijksetheffing kregen om AI-gedreven verdediging te testen.

De tweede fase zou de toegankelijkheid uitbreiden tot 75 bedrijven, waarbij de activadrempel zou dalen naar 2 biljoen won en het minimale aantal medewerkers naar 300, terwijl het aantal geselecteerde bedrijven zou stijgen van 10 tot maximaal 15. De selectie stond gepland voor 7 oktober — de datum die de opschorting precies voorliep.

De FSC zegt nu dat verder overleg met de Financial Supervisory Service nodig is terwijl de datalekken worden ingedamd. De toezichthouder handhaaft dat hij deregulering in beginsel blijft steunen en presenteert de stopzetting als een pauze in plaats van een beleidswijziging.

De datalekken: zeven instellingen, tienduizenden gegevens

De incidenten begonnen op 30 september bij Shinhan Bank, waar een externe partij identiteitscontroles in een leningagentservice omzeilde en de persoonlijke gegevens van ongeveer 25.000 klanten onttrok — in totaal 25.727 records. Nadat de FSC de IP-adressen van de aanvaller had verspreid, controleerden andere bedrijven hun logbestanden en ontdekten dat ook hun systemen waren binnengedrongen.

Bij KB Kookmin Bank zijn 119 records gecompromitteerd, bij Hana Bank 89, en bij BNK Busan Bank 11 uitbestede ontwikkelaars. De schade breidde zich vervolgens uit naar secundaire geldverstrekkers: Yegaram Savings Bank meldde een datalek met ongeveer 40.000 klanten, tot nu toe het grootste afzonderlijke cijfer; Welcome Savings Bank verloor maximaal 2.200 zakelijke records; en Hyundai Capital lekte gegevens van 146 hypotheekagenten. Alles bij elkaar bedragen de gemelde cijfers ongeveer 68.000 records bij de zeven instellingen.

De detectie verliep overal traag. Shinhan had naar verluidt meer dan 15 uur nodig om het lek te ontdekken, Hana bijna 42 uur en KB Kookmin bijna 68 uur.

ARTEX AI: een open-source penetratietestinstrument

Het Korea Financial Security Institute, de financiële veiligheidsorganisatie verbonden aan de Financial Supervisory Service, identificeerde de gemene deler in de hacks als ARTEX AI, een open-source penetratietestsysteem op basis van grote taalmodellen dat voornamelijk binnen Chineestalige kringen op GitHub wordt verspreid — een categorie tools waarbij grote taalmodellen autonoom de stappen van penetratietesten uitvoeren, zoals de naam "Autonomous Pen Testing Console" al aangeeft. Analisten zouden voor het eerst de tekenreeks "ARTEX — Autonomous Penetration Testing Console" hebben aangetroffen op servers die met de aanval op Shinhan verband hielden. Het instrument won dit jaar ook een offensive-securitywedstrijd van het security response center van Baidu.

Een medewerker van het instituut verduidelijkte dat het instrument niet zelfstandig handelde en slechts door een hacker werd gebruikt om gegevens uit interne personeels- en partnersystemen te onttrekken, die volgens de medewerker "minder streng werden beheerd" dan diensten die aan het publiek worden aangeboden. Het instituut voegde eraan toe dat op elke bank twee of drie IP-adressen overlapten, en dat het blokkeren van één adres de indringer eenvoudig naar een ander duwde — met de activiteit nog steeds actief.

Noodrespons

FSC-voorzitter Lee Eog-weon riep branchevertegenwoordigers tijdens een noodvergadering op 4 oktober op tot "de hoogste alertheid". De FSC, de Financial Supervisory Service en het instituut hebben noodzelfinspecties bevolen bij ongeveer 500 bedrijven, waarbij banken en creditcardmaatschappijen als eerste moeten rapporteren en spaarbanken, verzekeraars en e-finance-aanbieders uiterlijk op 8 oktober — een zelfevaluatie voor de hele sector waarvan de eerste rapporten amper een dag na de geschrifte selectiedatum verschijnen.

Het instituut acht directe financiële diefstal onwaarschijnlijk, aangezien de aanvallers geen controle over klantrekeningen hebben verkregen. Het waarschuwde echter dat spraakphishing-oplichting veel moeilijker te detecteren zal zijn nu aanvallers beschikken over nauwkeurige gevoelige informatie zoals lening- en kredietgegevens.