
AI ilə bağlı hakerlər Koreya banklarına kredit agentlərinin saytları ilə hücum etdilər
Hücumçular, ehtimal ki, AI alətləri ilə sentyabrın sonundan etibarən ən azı yeddi Cənubi Koreya bankına girib, kredit agentlərinin portalları ilə şəxsi məlumatları oğurladı. Regulyatorlar düzəlişləri cümə günə qədər tələb etdilər.
Yeddi Koreya bankına hücum
Sentyabrın sonundan etibarən hücumçular ən azı yeddi Cənubi Koreya bankı və kredit təşkilatına girib. Şəxsi məlumatlar, o cümlədən Shinhan Bank-ın təxminən 25 000 istifadəçinin kredit müraciəti təfərrüatları oğurlanıb. Cənubi Koreya prezidenti Lee Jae Myung çərşənbə dedi ki, bəzi hücumlarda AI rolundan işarələr var, lakin hansı və ya hansı model olduğunu dəqiqləşdirməyib.
Shinhan təxminən 25 000 istifadəçinin zərər çəkdiyini bildirdi. Açıqlanmış məlumatlara adlar, telefon nömrələri, illik gəlirlər və kredit limitləri daxildir. Ölkənin ən böyük kreditoru KB Kookmin 99 istifadəçinin və 20 cari və ya keçmiş işçinin zərər çəkdiyini, Hana isə 89 istifadəçinin zərər çəkdiyini söylədi. Qalan dördü iki əmanət bankı, regional bank və istehlak kreditorudur.
Necə girdilər
Hücumçular mürəkkəb zəifliklərə baxmayaraq yan yolla girdilər. Shinhan halında hədəf bankın kredit agentləri üçün, kreditləri idarə edən xarici şəxslər üçün yaratdığı axtarış xidməti idi. 28 sentyabrdan təxminən 30 saat ərzində hücumçular xidmətə təsadüfi istifadəçi nömrələrini göndərib mobil təsdiqi keçdilər. Texniki məlumatlar ziddiyyətlidir: Yonhap credential stuffing, Dong-A Ilbo isə enumeration adlandırıb.
Regional bank BNK Busan Bank bəzi veb-səhifələrdə sessiyanın kifayət qədər təsdiqlənməməsi olduğunu və 11 autorsinq tərtibatçısının məlumatlarının açıqlanmasını bildirdi. Parollar və ya bir dəfəlik kodlar oğurlanmayıb, pul itkisi halları təsdiqlənməyib.
AI haradadır
BNK Busan veb-serverlərinə hücum cəhdində AI agentindən istifadə edildiyini bildirdi. Cənubi Koreyalı təhlükəsizlik araşdırmacısı, ehtimal ki, Shinhan-a qarşı istifadə edilən veb-serverin səhifə başlığı ARTEX-ə uyğun gəldiyini aşkarladı. Bu açıq kodlu penetration-testing alətidir ki, özünü avtonom sistem kimi təqdim edir və Anthropic və ya OpenAI modellərində işləyən AI agentlərindən istifadə edir. Financial Security Institute nümayəndəsi Herald Business-a dedi ki, araşdırmacılar Shinhan jurnallarında ARTEX-ə işarə edən sübut tapıblar və AI müstəqil şəkildə təsir göstərməyib. Heç bir regulyator ARTEX-i açıq şəkildə adlandırmayıb.
Regulyatorların reaksiyası
Cənubi Koreyanın Financial Services Commission-u cümə və şənbə təcili görüşlər keçirdi. O, maliyyə şirkətlərə internetdə yerləşdirilən bütün sistemlərin istifadəçiyə yönəlmiş olub-olmadığını yoxlamalarını və xətaları cümə günə qədər düzəltmələrini tapşırdı. Polis araşdırmanı başladı. Komissiya həmçinin şəxsi kredit məlumatlarının kredit agentləri və autorsinq müqaviləçiləri daxil xarici şəxslərin sistemlərində lazımsız saxlanmamasını və ya görünməməsini tələb etdi. Komissiya son hücumların səbəbi tam bunu adlandırdı.
Bu xətalar ABŞ regulyatorları aylar ərzində adlandıran nəzarətə oxşayır. Federal Reserve nəzarət şurasının vitse-prezidenti Michelle Bowman 29 sentyabrda dedi ki, AI ilə gücləndirilən təhlükələrə qarşı müdafiə kiberhigienadan başlayır: fishingə davamlı çoxfaktorlu autentifikasiya, güclü şəxsiyyət və giriş nəzarəti və aktual fəaliyyət inventarı. 2023-cü il üçün birgə təlimatlar üçüncü tərəf riskini birbaşa əhatə edir, bu da Koreya kredit agentlərinin Amerikan analoqu sayılır.
Mənbələr: americanbanker.com
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.