Бизнес и финансы

Shinhan и ещё шесть корейских кредиторов потеряли данные 68 тысяч клиентов, в атаках след ИИ

Victor Maslow
Добавьте нас в Google

Shinhan Bank и ещё шесть южнокорейских кредитных организаций лишились персональных данных десятков тысяч человек в серии взломов, которые следователи связывают с одним злоумышленником. На сервере, использованном для атак, обнаружили следы инструмента искусственного интеллекта с открытым исходным кодом, созданного для проверки защиты, а не для взлома. В ответ Комиссия по финансовым услугам распорядилась отключить внешний доступ к системам всех финансовых организаций страны, кроме случаев, когда он необходим для работы.

Клиенты потеряли не деньги, а уязвимость перед мошенниками. В утёкших файлах содержатся имена, номера телефонов, регистрационные номера жителей — пожизненные идентификаторы граждан Южной Кореи, — годовой доход, кредитные лимиты и сведения из заявок на получение кредита. Это именно тот набор данных, который позволит телефонному мошеннику убедительно выдать себя за сотрудника вашего банка. Регуляторы заявляют, что с помощью похищенной информации нельзя напрямую проводить платежи. Их тревожит следующая волна атак: голосовой фишинг и мошеннические сообщения, рассчитанные на людей, условия кредитования которых звонящий уже знает.

Инструмент называется ARTEX AI. Это система на китайском языке, распространяемая через GitHub: она использует большую языковую модель, чтобы искать уязвимости и планировать путь внутрь сети. Как сообщает Herald Business, специалисты Корейского института финансовой безопасности обнаружили её по цифровому отпечатку, который оставляет сетевой трафик. Они подчёркивают, что атаками руководил человек, а интерфейс на китайском языке не позволяет установить, где он находится.

Ни один из взломов не затронул мобильные приложения или интернет-банкинг, которыми пользуются клиенты. Злоумышленники проникали через боковые входы: порталы для сотрудников, внешних разработчиков и кредитных агентов, предлагающих займы от имени банков. В Shinhan, где утечка затронула больше всего клиентов среди коммерческих банков — около 25 700 человек, — злоумышленник обошёл проверку личности на сервисе, предназначенном для кредитных брокеров. У гораздо меньшего по размеру Yegaram Savings Bank похитили больше всего данных — около 40 000 записей. В общей сложности у семи организаций утекло примерно 68 000 записей. Лим Чон-ин (Lim Jong-in) из Высшей школы информационной безопасности Корейского университета заявил Korea Times, что ИИ-агенты могут автоматически искать слабые места и выбирать сервер партнёра, а не основную систему банка.

Дело было не в нехватке денег. По данным Korea Times, в прошлом году Shinhan, KB Kookmin и Hana вместе потратили на информационную безопасность 124 млрд вон — около 92 млн долларов. Но обнаружили вторжение они не сразу. По подсчётам Korea JoongAng Daily, Shinhan потребовалось больше 15 часов, чтобы заметить взлом, Hana — почти 42 часа, а KB Kookmin — почти 68.

Многое пока не доказано. Председатель Комиссии по финансовым услугам Ли Ог-вон (Lee Eog-weon) говорит, что регуляторы «не могут исключить» причастность ИИ, — это ещё не доказательство. Кроме того, никто пока не показал, что инструмент умеет делать то, с чем не справился бы опытный злоумышленник, использующий обычные сканеры. Число затронутых записей менялось по мере того, как банки проводили повторные проверки; на KB Kookmin и Hana вместе приходится лишь несколько сотен клиентов. Ограничение внешнего доступа — это экстренная мера, а не устранение уязвимости. Оно затрудняет работу подрядчиков и кредитных агентов, пользующихся этими порталами, но никак не решает проблему паролей, утёкших при прежних взломах и, по словам экспертов, повторно использованных в этот раз.

Пока эта кампания затронула только Южную Корею: за её пределами связанных с ней атак не выявлено. Однако инструменты для тестирования защиты с открытым исходным кодом, такие как ARTEX, широко доступны и законны для скачивания. Представитель властей сообщил Herald Business, что ограничить их использование во всём мире почти невозможно. Уязвимости подвержен любой банк, который выдаёт кредиты через сторонних агентов. Хван Сок-джин (Hwang Suk-jin) из Университета Тонгук заявил, что при автоматизации атак выстраивать защиту по отдельности для каждой компании уже нельзя.

О первом взломе стало известно в Shinhan в четверг, 1 октября. В воскресенье, 4 октября, Комиссия провела экстренную встречу с руководителями отрасли; в тот же день президент Ли Чжэ Мён (Lee Jae Myung) распорядился провести тщательное расследование. Регуляторы разослали IP-адреса злоумышленника примерно 500 финансовым организациям. Каждый кредитор должен до четверга, 8 октября, представить результаты экстренной проверки безопасности. Как сообщает KED Global, Shinhan пообещал полностью возместить ущерб пострадавшим клиентам.

Самое заметное для большинства пострадавших последствие взлома ещё впереди. Им станет звонок от человека, который уже знает их кредитный лимит.

Теги: , , , , ,

Добавьте нас в Google

Обсуждение

Имеется 0 комментариев.