უკან დაბრუნება
AI-სთან დაკავშირებული ჰაკერები კორეის ბანკებს სესხის აგენტების საიტებით დაესხნენ თავს
SiTech AI Team2 წთ. საკითხავი

AI-სთან დაკავშირებული ჰაკერები კორეის ბანკებს სესხის აგენტების საიტებით დაესხნენ თავს

თავდამსხმელები, სავარაუდოდ, AI-ის ხელსაწყოებით სექტემბრის ბოლოდან სულ მცირე შვიდ სამხრეთ კორეის ბანკში შეიჭრნენ და სესხის აგენტების პორტალებით პირადი მონაცემები მოიპარეს. რეგულატორებმა გამოსწორება ხუთშაბათამდე მოითხოვეს.

შეჭრა შვიდ კორეულ ბანკში

სექტემბრის ბოლოდან თავდამსხმელები სულ მცირე შვიდ სამხრეთ კორეის ბანკსა და საკრედიტო დაწესებულებაში შეიჭრნენ. მოიპარეს პირადი მონაცემები, მათ შორის Shinhan Bank-ის დაახლოებით 25 000 მომხმარებლის სესხის განაცხადის დეტალები. სამხრეთ კორეის პრეზიდენტმა ლი ჯე მიუნგმა სამშაბათს თქვა, რომ ზოგიერთ თავდასხმაში AI-ის როლის ნიშნები ჩანდა, თუმცა არ დააკონკრეტა როგორი ან რომელი მოდელი.

Shinhan-მა განაცხადა, რომ დაზარალდა დაახლოებით 25 000 მომხმარებელი. გამჟღავნებული მონაცემები მოიცავდა სახელებს, ტელეფონის ნომრებს, წლიურ შემოსავლებსა და სესხის ლიმიტებს. KB Kookmin-მა, ქვეყნის უმსხვილესმა კრედიტორმა, თქვა, რომ დაზარალდა 99 მომხმარებელი და 20 მოქმედი და ყოფილი თანამშრომელი, Hana-მ კი 89 მომხმარებელი. დანარჩენ ოთხში ორი შემნახველი ბანკი, რეგიონული ბანკი და სამომხმარებლო კრედიტორია.

როგორ შევიდნენ

თავდამსხმელები რთული დაუცველობების ნაცვლად გვერდითი კარით შემოვიდნენ. Shinhan-ის შემთხვევაში სამიზნე იყო საძიებო სერვისი, რომელიც ბანკმა სესხის აგენტებისთვის, მსესხებლების მიმმართველი გარე პირებისთვის შექმნა. 28 სექტემბრიდან დაახლოებით 30 საათის განმავლობაში თავდამსხმელები სერვისში შემთხვევით მომხმარებელთა ნომრებს აწვდიდნენ და მობილურის ვერიფიკაცია გადალახეს. ტექნიკაზე ცნობები ეწინააღმდეგება: Yonhap-მა credential stuffing, Dong-A Ilbo-მ კი enumeration დაასახელა.

BNK Busan Bank-მა, რეგიონულმა ბანკმა, თქვა, რომ ზოგ ვებგვერდს სესიის არასაკმარისი ვალიდაცია ჰქონდა და 11 აუტსორსინგო დეველოპერის მონაცემები გამჟღავნდა. პაროლები ან ერთჯერადი კოდები არ მოპარულა, ფულის დაკარგვის შემთხვევები არ დადასტურდა.

სად არის AI

BNK Busan-მა თქვა, რომ მის ვებსერვერებზე თავდასხმის მცდელობაში AI აგენტი გამოიყენეს. სამხრეთ კორეელმა უსაფრთხოების მკვლევარმა აღმოაჩინა, რომ ვებსერვერს, რომელიც, სავარაუდოდ, Shinhan-ის წინააღმდეგ გამოიყენეს, გვერდის სათაური ემთხვეოდა ARTEX-ს. ეს ღია კოდის penetration-testing ხელსაწყოა, რომელიც თავს ავტონომიურ სისტემად წარადგენს და Anthropic-ის ან OpenAI-ს მოდელებზე მომუშავე AI აგენტებს იყენებს. Financial Security Institute-ის წარმომადგენელმა Herald Business-ს უთხრა, რომ გამომძიებლებმა Shinhan-ის ლოგებში ARTEX-ზე მიმანიშნებელი მტკიცებულება იპოვეს და AI დამოუკიდებლად არ მოქმედებდა. არცერთ რეგულატორს საჯაროდ არ დაუსახელებია ARTEX.

რეგულატორების რეაქცია

სამხრეთ კორეის Financial Services Commission-მა პარასკევს და კვირას გადაუდებელი შეხვედრები გამართა. მან ფინანსურ კომპანიებს დაავალა, შეემოწმებინათ ყველა ინტერნეტზე გამოტანილი სისტემა, მომხმარებელზე ორიენტირებული იყო თუ არა, და ხუთშაბათამდე გამოესწორებინათ ხარვეზები. პოლიციამ გამოძიება დაიწყო. კომისიამ ასევე მოითხოვა, რომ პირადი საკრედიტო მონაცემები ზედმეტად არ ინახებოდეს ან არ ჩანდეს გარე პერსონალის, მათ შორის სესხის აგენტებისა და აუტსორსინგის კონტრაქტორების, სისტემებში. სწორედ ამას უწოდა კომისიამ ბოლო შეჭრების მიზეზი.

ეს ხარვეზები იმ კონტროლს ემსგავსება, რომლებსაც აშშ-ის რეგულატორები თვეების განმავლობაში ასახელებენ. Federal Reserve-ის ზედამხედველობის ვიცე-თავმჯდომარემ მიშელ ბოუმანმა 29 სექტემბერს თქვა, რომ AI-ით გაძლიერებული საფრთხეების წინააღმდეგ დაცვა იწყება კიბერჰიგიენით: ფიშინგისადმი მდგრადი მრავალფაქტორიანი ავთენტიფიკაცია, ძლიერი იდენტობისა და წვდომის კონტროლი და აქტუალური აქტივების ინვენტარი. 2023 წლის უწყებათაშორისი მითითებები მესამე მხარის რისკზე პირდაპირ მოიცავს რეფერალურ შეთანხმებებს, რაც კორეის სესხის აგენტების ამერიკული ანალოგია.

წყაროები: americanbanker.com

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.