Næringsliv

Shinhan og seks koreanske långivere mister data om 68 000 kunder i angrep knyttet til KI

Victor Maslow
Legg oss til på Google

Shinhan Bank og seks andre sørkoreanske långivere har mistet personopplysninger om titusenvis av mennesker i en rekke innbrudd som etterforskerne sporer til én enkelt angriper. På angrepsserveren fant de spor etter et åpen kildekode-basert AI-verktøy som er utviklet for å teste forsvar, ikke bryte seg inn. Financial Services Commission svarte med å pålegge alle finansforetak i landet å stenge for ekstern tilgang til systemene sine, med mindre slik tilgang er nødvendig for virksomheten.

For kundene er tapet ikke penger. Det er et pressmiddel. De lekkede filene inneholder navn, telefonnumre, folkeregistreringsnumre (Sør-Koreas livslange nasjonale ID-nummer), årsinntekt, kredittgrenser og detaljer om lånesøknader – akkurat det en telefonsvindler trenger for å høres ut som banken din. Tilsynsmyndighetene sier at opplysningene som er hentet ut, ikke kan brukes direkte til å gjennomføre betalinger. Advarselen deres gjelder neste bølge: telefonsvindel og falske tekstmeldinger rettet mot personer der svindleren allerede kjenner lånevilkårene.

Verktøyet heter ARTEX AI. Det er et kinesiskspråklig system distribuert via GitHub, som bruker en stor språkmodell til å lete etter svakheter og planlegge en vei inn. Etterforskere ved Korea Financial Security Institute identifiserte det ved hjelp av et digitalt kjennetegn som trafikken fra verktøyet etterlater seg, melder Herald Business. De understreker at et menneske styrte angrepene, og at et kinesiskspråklig grensesnitt ikke fastslår hvor denne personen holder til.

Ingen av innbruddene gikk via mobilappene eller nettbanken kundene bruker. I stedet ble sideinngangene rammet: portaler for ansatte, innleide utviklere og låneformidlere som selger kreditt på vegne av bankene. Hos Shinhan, der det største angrepet mot en forretningsbank rammet rundt 25 700 kunder, kom angriperen forbi identitetskontrollen på en tjeneste forbeholdt låneformidlere. Yegaram Savings Bank, en langt mindre långiver, mistet flest opplysninger – rundt 40 000 poster. Til sammen er rundt 68 000 poster berørt hos de sju foretakene. Lim Jong-in ved Graduate School of Information Security på Korea University sa til Korea Times at AI-agenter automatisk kan lete etter svake punkter og velge en partners server framfor bankens kjernesystem.

Det var ikke penger det skortet på. Shinhan, KB Kookmin og Hana brukte til sammen 124 milliarder won, rundt 92 millioner dollar, på informasjonssikkerhet i fjor, ifølge Korea Times. Likevel tok det lang tid å oppdage innbruddene. Shinhan brukte mer enn 15 timer på å oppdage sitt, Hana nærmere 42 timer og KB Kookmin nesten 68 timer, ifølge Korea JoongAng Dailys opptelling.

Mye er fortsatt ikke bevist. Kommisjonens leder, Lee Eog-weon, sier at tilsynsmyndighetene «ikke kan utelukke» at AI var involvert – noe som ikke er det samme som bevis – og ingen har foreløpig vist at verktøyet gjorde noe en dyktig angriper ikke kunne ha gjort med vanlige skanneverktøy. Antallet berørte poster har endret seg etter hvert som bankene har gått gjennom tallene på nytt, og KB Kookmin og Hana står til sammen for bare et par hundre kunder. Å blokkere ekstern tilgang er dessuten en nødbrems, ikke en reparasjon. Det forsinker arbeidet til konsulenter og låneformidlere som bruker portalene, men gjør ingenting med passord som ble lekket i tidligere datainnbrudd, og som eksperter sier ble gjenbrukt her.

Så langt har kampanjen vært begrenset til Korea; ingen angrep utenfor landet er knyttet til den. Åpen kildekode-baserte testverktøy som ARTEX finnes det imidlertid mange av, og de kan lastes ned lovlig. En tjenesteperson sa til Herald Business at det nærmest er umulig å begrense dem på verdensbasis. Alle banker som selger lån gjennom eksterne formidlere, er utsatt for den samme risikoen. Hwang Suk-jin ved Dongguk University argumenterte for at forsvar ikke lenger kan organiseres av hvert enkelt foretak når angrepene automatiseres.

Det første innbruddet ble oppdaget hos Shinhan torsdag 1. oktober. Kommisjonen møtte bransjeledere i et krisemøte søndag 4. oktober, samme dag som president Lee Jae Myung beordret en grundig etterforskning. Tilsynsmyndighetene har sendt angriperens IP-adresser til rundt 500 finansforetak, og alle långivere må rapportere resultatene fra en ekstraordinær sikkerhetskontroll innen torsdag 8. oktober. Shinhan har lovet full erstatning til berørte kunder, ifølge KED Global.

Det datainnbruddet de fleste ofrene vil merke, har ennå ikke skjedd. Det kommer som en telefonsamtale fra noen som allerede kjenner kredittgrensen deres.

Tagger: , , , , ,

Legg oss til på Google

Diskusjon

Det er 0 kommentarer.