AktualnościMakroKorea Południowa zawiesza deregulację bezpieczeństwa banków po atakach z użyciem AI na siedem instytucji finansowych

Korea Południowa zawiesza deregulację bezpieczeństwa banków po atakach z użyciem AI na siedem instytucji finansowych

Autor: Cryptopolitan·

Najważniejsze informacje

  • •FSC wstrzymała drugą rundę programu deregulacji bezpieczeństwa, która miała rozszerzyć kwalifikację na 75 spółek przy niższych progach wartości aktywów i zatrudnienia, dzień przed planowanym na 7 października wyborem uczestników.
  • •Cyberataki rozpoczęte 30 września w Shinhan Bank ostatecznie objęły siedem instytucji finansowych i ujawniły dane około 68 000 klientów. Największą pojedynczą stratę, dotyczącą około 40 000 klientów, zgłosił Yegaram Savings Bank.
  • •Koreański Instytut Bezpieczeństwa Finansowego wskazał ARTEX AI, otwartoźródłowe narzędzie do testów penetracyjnych oparte na dużym modelu językowym i dystrybuowane w GitHubie, jako wspólny element ataków, zaznaczając, że narzędzie nie działało autonomicznie, lecz zostało wykorzystane przez hakera.
  • •Wykrywanie naruszeń w zaatakowanych instytucjach było powolne: Shinhan potrzebował ponad 15 godzin, Hana Bank prawie 42 godzin, a KB Kookmin Bank około 68 godzin na zidentyfikowanie włamań.
  • •Regulatorzy zarządzili pilne samokontrole w około 500 instytucjach, a raporty mają zostać złożone do 8 października. Uważają, że bezpośrednia kradzież środków jest mało prawdopodobna, ale ostrzegają, że dokładne skradzione dane utrudnią wykrywanie oszustw typu voice phishing.
Korea Południowa zawiesza deregulację bezpieczeństwa banków po atakach z użyciem AI na siedem instytucji finansowych

Komisja Usług Finansowych Korei Południowej (FSC), najwyższy organ regulacyjny kraju w dziedzinie finansów, zawiesiła kolejny etap programu deregulacji bezpieczeństwa banków, rezygnując z niego dzień przed planowanym wyborem banków uczestniczących w drugiej rundzie. Decyzja jest następstwem serii cyberataków wspomaganych przez AI, które naruszyły zabezpieczenia siedmiu instytucji finansowych i ujawniły dane dziesiątek tysięcy klientów.

Deregulacja oparta na obietnicy ochrony dzięki AI

Założeniem programu było to, że złagodzenie przepisów dotyczących bezpieczeństwa pozwoli bankom wdrożyć AI w celu wzmocnienia zabezpieczeń. Ostatnie ataki dotarły jednak nawet do instytucji ocenianych jako jedne z najlepiej zabezpieczonych, co skłoniło regulatora do wstrzymania programu i ponownej oceny jego założeń.

W centrum tej polityki znajduje się zasada separacji sieci obowiązująca w Korei Południowej. Wymaga ona od instytucji finansowych fizycznego odizolowania wewnętrznych systemów biznesowych od internetu. Zasadę wprowadzono po fali cyberataków pod koniec lat 2000.; od 2007 roku obejmowała ona instytucje publiczne, a od 2014 roku także banki. Przez lata skutecznie spełniała swoją funkcję: podczas epidemii WannaCry w 2017 roku koreański sektor finansowy w dużej mierze uniknął strat, ponieważ złośliwe oprogramowanie nie mogło dotrzeć do odizolowanych sieci.

Pojawienie się generatywnej AI zmieniło ocenę sytuacji. Regulatorzy argumentowali, że zasada separacji uniemożliwia bankom korzystanie z narzędzi AI potrzebnych do wykrywania zagrożeń, dlatego FSC zaczęła wprowadzać wyjątki. Wiceprzewodniczący Kwon Dae-young zwołał w maju okrągły stół poświęcony zagrożeniom bezpieczeństwa związanym z zaawansowaną AI, a pierwsza runda złagodzenia przepisów objęła 49 instytucji posiadających aktywa o wartości co najmniej 10 bilionów wonów i zatrudniających 1 000 pracowników. Każda z nich otrzymała roczne zwolnienie, aby testować zabezpieczenia oparte na AI.

Druga faza miała rozszerzyć kryteria kwalifikacji na 75 spółek, obniżając próg wartości aktywów do 2 bilionów wonów i minimalnego zatrudnienia do 300 osób, a także zwiększając liczbę wybranych instytucji z 10 do maksymalnie 15. Wybór miał odbyć się 7 października — dokładnie w dniu, który wyprzedziło zawieszenie programu.

FSC twierdzi obecnie, że potrzebuje dalszej analizy wspólnie z Urzędem Nadzoru Finansowego, podczas gdy naruszenia są opanowywane. Regulator podtrzymuje, że zasadniczo nadal popiera deregulację, przedstawiając wstrzymanie programu jako przerwę, a nie zmianę polityki.

Naruszenia: siedem instytucji i dziesiątki tysięcy rekordów

Incydenty rozpoczęły się 30 września w Shinhan Bank, gdzie osoba z zewnątrz ominęła kontrole tożsamości w usłudze dla agentów kredytowych i pozyskała dane osobowe około 25 000 klientów — łącznie 25 727 rekordów. Po tym, jak FSC rozesłała adresy IP atakującego, inne instytucje przeanalizowały swoje logi i odkryły, że ich systemy również zostały naruszone.

W KB Kookmin Bank naruszono 119 rekordów, w Hana Bank 89, a w BNK Busan Bank dane 11 zewnętrznych deweloperów. Następnie szkody objęły mniejszych kredytodawców: Yegaram Savings Bank ujawnił naruszenie dotyczące około 40 000 klientów, co stanowiło jak dotąd największą pojedynczą liczbę; Welcome Savings Bank utracił do 2 200 rekordów firmowych, a Hyundai Capital ujawnił dane 146 agentów zajmujących się kredytami hipotecznymi. Łącznie ujawnione dane wskazują na około 68 000 rekordów w siedmiu instytucjach.

Wykrywanie naruszeń było wszędzie powolne. Według doniesień Shinhan potrzebował ponad 15 godzin na wykrycie naruszenia, Hana prawie 42 godzin, a KB Kookmin około 68 godzin.

ARTEX AI: otwartoźródłowe narzędzie do testów penetracyjnych

Koreański Instytut Bezpieczeństwa Finansowego, podmiot powiązany z Urzędem Nadzoru Finansowego i zajmujący się bezpieczeństwem finansowym, wskazał ARTEX AI jako wspólny element tych ataków. Jest to otwartoźródłowy system do testów penetracyjnych oparty na dużym modelu językowym, dystrybuowany w serwisie GitHub głównie w kręgach chińskojęzycznych — narzędzie z kategorii, w której duże modele językowe autonomicznie wykonują kolejne etapy testów penetracyjnych, co sugeruje jego własna nazwa „Autonomous Penetration Testing Console”. Według doniesień analitycy po raz pierwszy zauważyli ciąg „ARTEX — Autonomous Penetration Testing Console” na serwerach powiązanych z atakiem na Shinhan. W tym roku narzędzie wygrało również konkurs z zakresu bezpieczeństwa ofensywnego organizowany przez centrum reagowania na incydenty bezpieczeństwa Baidu.

Przedstawiciel instytutu wyjaśnił, że narzędzie nie działało samodzielnie i zostało jedynie wykorzystane przez hakera do pozyskania danych z wewnętrznych systemów pracowników i partnerów. Według przedstawiciela systemy te były „zarządzane mniej rygorystycznie” niż usługi oferowane publicznie. Instytut dodał, że w każdym banku nakładały się na siebie dwa lub trzy adresy IP, a zablokowanie jednego z nich po prostu kierowało intruza do kolejnego — jego aktywność nadal trwała.

Reakcja nadzwyczajna

Przewodniczący FSC Lee Eog-weon wezwał przedstawicieli branży podczas nadzwyczajnego spotkania 4 października do zachowania „najwyższej czujności”. FSC, Urząd Nadzoru Finansowego oraz instytut zarządziły pilne samokontrole w około 500 instytucjach. Banki i firmy obsługujące karty mają złożyć raporty jako pierwsze, a banki oszczędnościowe, ubezpieczyciele i operatorzy usług finansowych online — do 8 października. Jest to ogólnosektorowa samoocena, której pierwsze raporty mają zostać przedstawione zaledwie dzień po odłożonym terminie wyboru uczestników.

Instytut uważa, że bezpośrednia kradzież środków finansowych jest mało prawdopodobna, ponieważ napastnicy nie przejęli kontroli nad rachunkami klientów. Ostrzegł jednak, że oszustwa typu voice phishing będą znacznie trudniejsze do wykrycia, ponieważ napastnicy dysponują teraz dokładnymi, wrażliwymi informacjami, takimi jak dane dotyczące pożyczek i kredytów.