
AI-ի հետ կապված հակերները հարձակվել են Կորեայի բանկերին վարկային գործակալների կայքերի միջոցով
Հարձակումների կատարողները, ըստ ենթադրության, AI գործիքների միջոցով սեպտեմբրի վերջից առնվազն յոթ հարավային Կորեայի բանկ ներխուժել են և վարկային գործակալների պորտալների միջոցով գողացել են անձնական տվյալներ: Ռեգուլյատորները պահանջել են ուղղումներ մինչև հինգշաբթի:
Ներխուժում յոթ կորեական բանկում
Սեպտեմբրի վերջից հարձակումների կատարողները առնվազն յոթ հարավային Կորեայի բանկ և վարկային հաստատություն են ներխուժել: Գողացվել են անձնական տվյալներ, այդ թվում՝ Shinhan Bank-ի մոտ 25 000 օգտատիրոջ վարկային դիմումի մանրամասները: Հարավային Կորեայի նախագահ Լի Ջե Մյունգը չորեքշաբթի ասաց, որ որոշ հարձակումներում AI-ի դերի նշաններ էին երևում, սակայն չհստակեցրեց, թե ինչպես կամ որ մոդելն է օգտագործվել:
Shinhan-ը հայտարարեց, որ վնասվել է մոտ 25 000 օգտատեր: Բացահայտված տվյալները ներառում էին անուններ, հեռախոսահամարներ, տարեկան եկամուտներ և վարկային լիմիտներ: Երկրի ամենամեծ վարկատուն KB Kookmin-ը ասաց, որ վնասվել է 99 օգտատեր և 20 ներկա և անցյալ աշխատակից, իսկ Hana-ն՝ 89 օգտատեր: Մնացած չորսում՝ երկու խնայողական բանկ, տարածաշրջանային բանկ և սպառողական վարկատու:
Ինչպես ներխուժեցին
Հարձակումների կատարողները բարդ խոտորումների փոխարեն մուտք գործեցին կողային դռով: Shinhan-ի դեպքում թիրախը որոնման ծառայությունն էր, որը բանկը ստեղծել էր վարկային գործակալների համար՝ վարկատուներին վերահսկող արտաքին անձանց համար: 28 սեպտեմբրից մոտ 30 ժամը հարձակումների կատարողները ծառայությունում պատահական կերպով ուղարկում էին օգտատերերի համարներ և հաղթահարում էին բջջային հեռախոսի վերիֆիկացիան: Տեխնիկական տեղեկությունները հակասում են՝ Yonhap-ը նշեց credential stuffing, իսկ Dong-A Ilbo-ն՝ enumeration:
Տարածաշրջանային բանկը BNK Busan Bank-ը ասաց, որ որոշ կայքերում սեսիայի անբավարար վալիդացիա կար և 11 աութսորսինգային ծրագրավորողի տվյալները բացահայտվեցին: Գաղտնաբառերը կամ մեկանգամյա կոդերը չեն գողացվել, գումարի կորուստի դեպքեր չեն հաստատվել:
Որտեղ է AI-ն
BNK Busan-ը ասաց, որ իր վեբսերվերների վրա հարձակման փորձի ընթացքում օգտագործվել է AI գործակալ: Հարավային կորեացի անվտանգության հետազոտողը հայտնաբերեց, որ վեբսերվերը, որը, ըստ ենթադրության, օգտագործվել է Shinhan-ի դեմ, էջի վերնագիրը համընկնում էր ARTEX-ի հետ: Սա բաց կոդով penetration-testing գործիք է, որը ինքնին ավտոնոմ համակարգ է ներկայացնում և օգտագործում է Anthropic-ի կամ OpenAI-ի մոդելների վրայով աշխատող AI գործակալներ: Financial Security Institute-ի ներկայացուցիչը Herald Business-ին ասաց, որ քննիկները Shinhan-ի լոգերում գտել են ARTEX-ը ցույց տվող ապացույցներ, և AI-ն ինքնուրույն չէր գործում: Ոչ մի ռեգուլյատոր հրապարակապես չի անվանել ARTEX-ը:
Ռեգուլյատորների արձագանքը
Հարավային Կորեայի Financial Services Commission-ը ուրբաթ և կիրակի արագ հանդիպումներ էր կազմակերպել: Նա հանձնարարեց ֆինանսական ընկերություններին ստուգել բոլոր ինտերնետով հասանելի համակարգերը, թե արդյոք դրանք օգտատիրոջն են ուղղված, և մինչև հինգշաբթի ուղղել թերությունները: Ոստիկանությունը սկսեց քննություն: Հանձնաժողովը նաև պահանջեց, որ անձնական վարկային տվյալները չպահվեն կամ չլինեն արտաքին անձանց, այդ թվում՝ վարկային գործակալների և աութսորսինգային կապալառուների համակարգերում: Հենց սա է հանձնաժողովը համարել է վերջին ներխուժումների պատճառը:
Այս թերությունները նման են վերահսկողությանը, որը ԱՄՆ-ի ռեգուլյատորները ամսներ շարունակ նշում են: Federal Reserve-ի վերահսկողության տեղակալ նախագահ Միշել Բոումանը 29 սեպտեմբրին ասաց, որ AI-ով ամրապնդված վտանգների դեմ պաշտպանությունը սկսվում է կիբերհիգիենայով՝ ֆիշինգի դեմ կայուն բազմագործոնային նույնականացում, ուժեղ ինքնության և մուտքի վերահսկում և ակտուալ գործունեության գույքագրում: 2023 թվականի միջնաշրջանային հաղորդումները ուղղակիորեն վերաբերում են երրորդ կողմի ռիսկին ռեֆերալ համաձայնագրերի միջոցով, ինչը Կորեայի վարկային գործակալների ամերիկյան անալոգն է:
Նյութերի աղբյուրներ: americanbanker.com
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։