
האקרים הקשורים לבינה מלאכותית תקפו בנקים בקוריאה דרך אתרי סוכני הלוואות
התוקפים, ככל הנראה באמצעות כלי AI, חדרו לפחות שבעה בנקים בדרום קוריאה מסוף ספטמבר וגנבו נתונים אישיים דרך פורטלים של סוכני הלוואות. הרגולטורים דרשו לתקן את הבעיות עד יום חמישי.
חדירה לשבעה בנקים קוריאניים
מסוף ספטמבר תוקפים חדרו לפחות שבעה בנקים ומוסדות אשראי בדרום קוריאה. נגנבו נתונים אישיים, כולל פרטי בקשות הלוואה של כ-25,000 לקוחות של Shinhan Bank. נשיא דרום קוריאה, לי ג'ה מיונג, אמר ביום רביעי שבחלק מהתקיפות נראים סימנים לתפקיד של AI, אך לא פירט איזה מודל או איך.
Shinhan הצהירה שכ-25,000 לקוחותיה נפגעו. הנתונים שנחשפו כללו שמות, מספרי טלפון, הכנסות שנתיות ומכסות אשראי. KB Kookmin, הנושה הגדול ביותר במדינה, אמר שנפגעו 99 לקוחות ו-20 עובדים נוכחיים ולשעבר, ו-Hana - 89 לקוחות. בארבעת האחרים: שני בנקים חסכוניים, בנק אזורי וגוף אשראי ציבורי.
איך נכנסו
התוקפים נכנסו דרך דלת אחורית במקום פרצות מורכבות. במקרה של Shinhan, המטרה הייתה שירות חיפוש שהבנק יצר עבור סוכני הלוואות, גורמים חיצוניים המפקחים על מלווים. מ-28 בספטמבר במשך כ-30 שעות התוקפים הזינו מספרי לקוחות אקראיים לשירות ועקפו אימות נייד. הדיווחים הטכניים סותרים: Yonhap דיווח על credential stuffing, ו-Dong-A Ilbo כינה את זה enumeration.
BNK Busan Bank, בנק אזורי, אמר שבחלק מהאתרים הייתה אימות סשנים לא מספיק ונחשפו נתונים של 11 מפתחים מוזמנים. סיסמאות או קודים חד-פעמיים לא נגנבו, ולא אושרו מקרי אובדן כספים.
איפה ה-AI
BNK Busan אמר שבניסיון התקיפה על שרתי הווב שלהם נעשה שימוש בסוכן AI. חוקר אבטחה דרום-קוריאני גילה שלשרת שככל הנראה השתמשו נגד Shinhan, כותרת הדף התאמה ל-ARTEX. זהו כלי בקוד פתוח לבדיקות חדירה, שמציג את עצמו כמערכת אוטונומית ומשתמש בסוכני AI הפועלים על מודלים של Anthropic או OpenAI. נציג Financial Security Institute אמר ל-Herald Business שחוקרים מצאו ראיות ביומני Shinhan המצביעות על ARTEX וש-AI לא פעל בעצמאות. אף רגולטור לא זיהה באופן ציבורי את ARTEX.
תגובת הרגולטורים
ה-Financial Services Commission של דרום קוריאה קיים פגישות דחוף ביום שישי ובשבת. הוא הטיל על חברות פיננסיות לבדוק את כל המערכות המחוברות לאינטרנט, האם הן מוכוונות לקוחות, ולתקן באגים עד יום חמישי. המשטרה פתחה בחקירה. הוועדה דרשה גם שנתוני אשראי אישיים לא יאוחסנו יתר על המידה או יהיו נגישים לעובדים חיצוניים, כולל סוכני הלוואות וקבלני משנה, במערכות. דווקא זה הוועדה כינתה את סיבת הפרצות האחרונות.
הבאגים הללו מזכירים את הבקרה שעליה רגולטורים אמריקאים מזהים חודשים. סגן נגין פיקוח של Federal Reserve, מישל בואמן, אמר ב-29 בספטמבר שההגנה מול איומים מועצמים ב-AI מתחילה בהיגיינה קיברנטית: אימות רב-גוני עמיד בפני פישינג, בקרת זהות וגישה חזקה ומפקד מלאי פעילות עדכני. הנחיות בין-סוכנויות מ-2023 כוללות ישירות סיכוני צד שלישי בהסכמי הפניה, שהם האנלוגיה האמריקאית לסוכני הלוואות בקוריאה.
מקורות: americanbanker.com
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.