新闻宏观经济韩国因AI辅助黑客攻击波及七家金融机构,暂停银行安全放松监管计划

韩国因AI辅助黑客攻击波及七家金融机构,暂停银行安全放松监管计划

作者: Cryptopolitan·

要点速览

  • •金融委员会在其安全放松监管计划第二轮遴选(原定10月7日)前一天叫停了该轮计划,该轮原定将适用范围扩大至75家资产和员工门槛更低的企业。
  • •9月30日始于新韩银行的网络攻击最终波及七家金融机构,泄露约68,000条记录,其中Yegaram储蓄银行报告的最大单一损失约为40,000名客户。
  • •韩国金融安保研究院确认,这些攻击的共同点是ARTEX AI——一款在GitHub上分发的开源大语言模型渗透测试工具,并澄清该工具并非自主行动,而是被黑客所利用。
  • •受影响机构的泄露检测速度都很慢:新韩银行超过15小时,韩亚银行近42小时,KB国民银行接近68小时。
  • •监管机构已下令约500家机构开展紧急自查,报告须在10月8日前提交;其认为直接资金盗窃可能性不大,但警告准确的被盗数据将使电话诈骗更难侦测。
韩国因AI辅助黑客攻击波及七家金融机构,暂停银行安全放松监管计划

韩国最高金融监管机构金融委员会(FSC)已暂停银行安全放松监管计划的下一阶段,在第二批参与银行原定遴选前一天叫停了该计划。此举源于一连串AI辅助网络攻击,这些攻击波及七家金融机构,泄露了数以万计的客户记录。

建立在AI驱动防御承诺之上的放松监管

该计划的前提是,放松安全规则将使银行能够部署AI来加强防御。然而,近期的攻击甚至波及被评为最安全的机构,促使监管机构在重新评估期间暂停推进。

这项政策的核心是韩国的网络分离规则,该规则要求金融企业将其内部业务系统与互联网进行物理隔离。该规则是在2000年代末一波网络攻击后出台的,自2007年起适用于公共机构,自2014年起适用于银行。多年来,该规则成效显著:例如在2017年WannaCry勒索病毒爆发期间,韩国金融业基本毫发无损,因为恶意软件无法触及隔离网络。

生成式AI的出现改变了这一格局。监管机构认为,分离规则阻碍了银行运行其检测威胁所需的AI工具,于是金融委员会开始设立豁免。副主席权大永于5月召集了一场关于先进AI安全风险的圆桌会议,第一轮放宽覆盖49家资产至少10万亿韩元、员工人数至少1,000名的机构,每家获得为期一年的豁免,以测试AI驱动的防御体系。

第二阶段原定将适用范围扩大至75家企业,资产门槛降至2万亿韩元,员工人数下限降至300人,入选机构数量从10家增至最多15家。遴选原定于10月7日进行——正是此次暂停所赶在的前一天。

金融委员会现表示,在泄露事件得到控制的同时,需与其监管机构金融监督院进行进一步审查。该监管机构坚持原则上仍支持放松监管,将此次暂停定性为暂停推进而非政策逆转。

泄露事件:七家机构,数以万计的记录

事件始于9月30日的新韩银行,一名外部人员绕过贷款代理服务中的身份验证,获取了约25,000名客户的个人数据——共计25,727条记录。金融委员会公布攻击者的IP地址后,其他机构检查了自身日志,发现其系统也遭到入侵。

KB国民银行有119条记录被泄露,韩亚银行89条,BNK釜山银行11名外包开发人员的信息被泄露。损害随后蔓延至二级贷款机构:Yegaram储蓄银行披露了一起影响约40,000名客户的泄露事件,是迄今最大的单一数字;Welcome储蓄银行损失多达2,200条企业记录;现代Capital泄露了146名房贷代理的数据。合计来看,披露的数字显示七家机构共约68,000条记录受到影响。

各机构的检测速度都很慢。据报道,新韩银行花了超过15个小时才发现其泄露,韩亚银行近42小时,KB国民银行接近68小时。

ARTEX AI:一款开源渗透测试工具

韩国金融安保研究院(金融监督院下属的金融安全机构)确认,这些攻击的共同点是ARTEX AI,这是一款在GitHub上分发、主要在中文圈流通的开源大语言模型渗透测试系统——此类工具由大语言模型自主执行渗透测试步骤,正如其名称中的"Autonomous Penetration Testing Console(自主渗透测试控制台)"所示据报道,分析人员最初在与新韩银行攻击相关的服务器上发现了"ARTEX — Autonomous Penetration Testing Console"字符串。该工具今年还曾在百度安全应急响应中心举办的攻击安全竞赛中获奖。

研究院一位官员澄清,该工具并非自主行动,只是被黑客用作从内部员工和合作方系统提取数据的工具,并称这些系统的管理"不如对公众提供的服务那样严格"。研究院还表示,每家银行都有两三个IP地址重合,封锁一个只会令入侵者转向另一个——且相关活动仍在进行中。

紧急应对

金融委员会委员长李亿远在10月4日的紧急会议上敦促业界代表保持"最高警戒"。金融委员会、金融监督院和研究院已下令约500家机构开展紧急自查,银行和卡公司须率先报告,储蓄银行、保险公司和电子金融运营商须在10月8日前跟进——这场全行业自查的首批报告期限仅比被搁置的遴选日期晚一天。

研究院认为,由于攻击者未控制客户账户,直接资金盗窃的可能性不大。但其警告称,攻击者如今掌握贷款和信用详情等准确的敏感信息,电话诈骗将更难侦测。