商业与金融

新韩银行等韩国7家金融机构泄露6.8万人数据,攻击留有AI工具痕迹

Victor Maslow
在 Google 中添加我们

新韩银行和另外六家韩国贷款机构遭到一系列入侵,数万人的个人信息因此泄露。调查人员认为,这些攻击出自同一名攻击者,而攻击服务器上还留有一款开源AI工具的使用痕迹。这款工具原本是用于测试防御能力,而非发动攻击。韩国金融委员会随即下令,除业务必需的情形外,国内所有金融机构一律关闭系统的外部访问权限。

对客户而言,损失的不是钱,而是被人利用的把柄。泄露文件包含姓名、电话号码、居民登记号码(韩国终身有效的国民身份证号码)、年收入、信用额度和贷款申请详情——这些信息恰恰能让电话诈骗者听起来像是你的银行。监管部门表示,被窃取的信息无法直接用于支付。他们担心的是接踵而至的第二波攻击:语音钓鱼和诈骗短信,目标是那些贷款条款已被来电者掌握的人。

这款工具名为ARTEX AI,是一套通过GitHub发布的中文系统,利用大型语言模型扫描漏洞并规划入侵路径。据《先驱经济》报道,韩国金融安全院的调查人员根据该工具网络流量留下的数据特征识别出了它。他们强调,攻击是由人操控的;界面使用中文,并不能证明操作者身在何处。

这些入侵没有一起通过客户使用的手机应用或网上银行实施,攻击者瞄准的是侧门:员工门户、外包开发人员使用的门户,以及代表银行销售信贷产品的贷款代理人门户。在此次事件中,规模最大的商业银行新韩银行约有25,700名客户受影响;攻击者绕过了一个专供贷款经纪人使用的服务平台上的身份验证。规模小得多的Yegaram储蓄银行损失最严重,约有40,000条记录。七家机构合计约有68,000条记录泄露。高丽大学信息安全研究生院的林钟仁告诉《韩国时报》,AI智能体能够自动搜寻薄弱环节,还可能选择攻击合作方服务器,而不是银行的核心系统。

问题并不在于投入不足。据《韩国时报》报道,新韩银行、KB国民银行和韩亚银行去年在信息安全方面的总支出达1,240亿韩元,约合9,200万美元。但发现入侵的速度依然很慢。按《韩国中央日报》的统计,新韩银行用了超过15小时才发现遭到入侵,韩亚银行接近42小时,KB国民银行则将近68小时。

目前仍有许多问题未经证实。韩国金融委员会主席李亿元表示,监管部门“不能排除”AI参与其中的可能性,但这还算不上证据;也没有人证明,这款工具做到了熟练攻击者使用普通扫描工具无法做到的事。随着银行重新审核,记录数量也有所变化;KB国民银行和韩亚银行两家合计涉及的客户只有几百人。限制外部访问也只是紧急刹车,并非修复方案。这会拖慢通过相关门户开展工作的承包商和贷款代理人,却无法解决此前泄露的密码问题;专家称,本次攻击中有人重复使用了那些密码。

迄今为止,这波攻击只发生在韩国,尚无证据表明其他国家也遭到波及。但ARTEX这类开源测试工具数量众多,下载也合法。一名官员告诉《先驱经济》,要在全球范围内限制此类工具几乎不可能。任何通过第三方代理销售贷款的银行都面临同样的风险。东国大学的黄硕镇认为,既然攻击已经自动化,防御就不能再由各家机构各自为战。

首起入侵事件于10月1日星期四在新韩银行浮出水面。10月4日星期日,韩国金融委员会召集行业负责人召开紧急会议;同一天,总统李在明下令展开全面调查。监管部门已将攻击者的IP地址发送给约500家金融机构,并要求所有贷款机构最迟于10月8日星期四上报紧急安全检查结果。据KED Global报道,新韩银行承诺向受影响客户全额赔偿。

对大多数受害者来说,最明显的后果恐怕还在后头。电话很快就会打来,而来电者已经知道他们的信用额度。

标签: , , , , ,

在 Google 中添加我们

讨论

有 0 条评论。