Южная Корея приостановила дерегулирование банковской безопасности после взломов с использованием ИИ, затронувших семь финансовых компаний
Ключевые выводы
- •FSC приостановила второй этап программы дерегулирования безопасности, который должен был расширить круг участников до 75 компаний за счет снижения порогов по активам и численности персонала, за день до отбора, запланированного на 7 октября.
- •Кибератаки, начавшиеся 30 сентября в Shinhan Bank, в итоге скомпрометировали семь финансовых организаций и раскрыли около 68 000 записей; наибольший единичный ущерб — около 40 000 клиентов — сообщила Yegaram Savings Bank.
- •Институт финансовой безопасности Кореи установил, что общей чертой взломов является ARTEX AI — инструмент пентестинга на основе больших языковых моделей с открытым исходным кодом, распространяемый на GitHub, — пояснив, что инструмент не действовал автономно, а был использован хакером.
- •Выявление взломов шло медленно: Shinhan потребовалось более 15 часов, Hana Bank — почти 42 часа, а KB Kookmin Bank — около 68 часов для обнаружения вторжений.
- •Регуляторы распорядились о проведении экстренных самопроверок примерно в 500 компаниях с отчетами до 8 октября; по их мнению, прямое хищение средств маловероятно, однако украденные точные данные затруднят выявление голосовых фишинговых схем.

Комиссия по финансовым услугам Южной Кореи (FSC), главный финансовый регулятор страны, приостановила следующий этап программы дерегулирования банковской безопасности, отменив ее за день до того, как должен был состояться отбор второй группы участвующих банков. Решение последовало за серией кибератак с использованием ИИ, в результате которых были скомпрометированы семь финансовых компаний и раскрыты десятки тысяч записей о клиентах.
Дерегулирование, построенное на обещании защиты на основе ИИ
Программа исходила из предпосылки, что ослабление правил безопасности позволит банкам применять ИИ для укрепления своей защиты. Однако недавние атаки затронули даже компании, получившие самые высокие оценки безопасности, что побудило регулятора приостановить внедрение на время повторной оценки.
В основе политики лежит корейское правило сетевого разделения, требующее, чтобы финансовые компании физически изолировали свои внутренние бизнес-системы от интернета. Правило было введено после волны кибератак в конце 2000-х годов: с 2007 года оно распространялось на государственные учреждения, а с 2014 года — на банки. Долгие годы оно работало: во время эпидемии WannaCry в 2017 году корейский финансовый сектор практически не пострадал, поскольку вредоносное ПО не могло добраться до изолированных сетей.
Появление генеративного ИИ изменило ситуацию. Регуляторы утверждали, что правило разделения мешает банкам использовать именно те инструменты ИИ, которые необходимы для выявления угроз, и FSC начала делать исключения. Вице-председатель Квон Дэ Ён созвал в мае круглый стол по рискам безопасности передового ИИ, и первый раунд ослабления правил охватил 49 компаний с активами не менее 10 трл вон и штатом не менее 1 000 сотрудников; каждой была предоставлена годовая отсрочка для тестирования защиты на основе ИИ.
Второй этап должен был расширить круг участников до 75 компаний, снизив порог по активам до 2 трлн вон, а по численности персонала — до 300, при этом количество отбираемых компаний должно было вырасти с 10 до 15. Отбор был запланирован на 7 октября — именно на эту дату пришлось приостановление.
Теперь FSC заявляет, что ей необходимо дополнительное согласование с Службой финансового надзора, своим надзорным органом, пока устраняются последствия взломов. Регулятор подчеркивает, что в принципе по-прежнему поддерживает дерегулирование, представляя паузу как приостановку, а не пересмотр политики.
Взломы: семь компаний, десятки тысяч записей
Инциденты начались 30 сентября в Shinhan Bank, где посторонний обошел проверку подлинности в сервисе кредитных агентов и извлек персональные данные примерно 25 000 клиентов — всего 25 727 записей. После того как FSC разослала IP-адреса злоумышленника, другие компании проверили свои журналы и обнаружили, что их системы также были скомпрометированы.
В KB Kookmin Bank были скомпрометированы 119 записей, в Hana Bank — 89, в BNK Busan Bank — данные 11 аутсорсинговых разработчиков. Затем ущерб распространился на вторичные кредитные организации: Yegaram Savings Bank сообщила о взломе, затронувшем около 40 000 клиентов — самый крупный единичный показатель на данный момент; Welcome Savings Bank потеряла до 2 200 корпоративных записей, а Hyundai Capital раскрыла данные о 146 своих ипотечных агентах. В совокупности раскрытые цифры дают около 68 000 записей по семи компаниям.
Выявление взломов повсеместно шло медленно. По имеющимся данным, Shinhan потребовалось более 15 часов, чтобы обнаружить взлом, Hana — почти 42 часа, а KB Kookmin — около 68 часов.
ARTEX AI: инструмент пентестинга с открытым исходным кодом
Институт финансовой безопасности Кореи, аффилированная с Службой финансового надзора организация по финансовой безопасности, установила, что общей чертой взломов является ARTEX AI — система пентестинга на основе больших языковых моделей с открытым исходным кодом, распространяемая на GitHub преимущественно в китайскоязычных кругах, — категория инструментов, в которых большие языковые модели автономно выполняют этапы пентестинга, как следует из названия «Autonomous Penetration Testing Console». По имеющимся данным, аналитики впервые обнаружили строку «ARTEX — Autonomous Penetration Testing Console» на серверах, связанных с атакой на Shinhan. В этом году инструмент также победил в конкурсе по наступательной безопасности, проведенном центром реагирования на угрозы безопасности Baidu.
Представитель институт пояснил, что инструмент не действовал самостоятельно и был просто использован хакером для извлечения данных из внутренних систем сотрудников и партнеров, которые, по его словам, управлялись «менее строго», чем сервисы, предлагаемые публике. Институт также добавил, что в каждом банке совпадали два-три IP-адреса, и блокировка одного лишь переносила злоумышленника на другой — при этом активность продолжалась.
Экстренные меры
Председатель FSC Ли Ог Вон на экстренном заседании 4 октября призвал представителей отрасли сохранять «высочайшую бдительность». FSC, Служба финансового надзора и институт распорядились о проведении экстренных самопроверок примерно в 500 компаниях: банки и карточные компании должны отчитаться первыми, а сберегательные банки, страховщики и операторы электронных финансов — до 8 октября; отраслевая самопроверка, первые отчеты по которой должны быть представлены всего через день после отмененной даты отбора.
По мнению института, прямое хищение средств маловероятно, поскольку злоумышленники не получили контроль над счетами клиентов. Однако он предупредил, что голосовые фишинговые схемы будет значительно сложнее выявлять теперь, когда в распоряжении атакующих есть точная конфиденциальная информация, такая как данные о кредитах и кредитной истории.