
AI ile bağlantılı hackerlar Kore bankalarına kredi acenteleri siteleri üzerinden saldırdı
Saldırganlar, muhtemelen AI araçlarını kullanarak Eylül sonundan itibaren en az yedi Güney Kore bankasına sızdı ve kredi acenteleri portalları üzerinden kişisel verileri çalındı. Düzenleyiciler düzeltmeleri Perşembe'ye kadar talep etti.
Yedi Kore bankasına saldırı
Eylül sonundan itibaren saldırganlar en az yedi Güney Kore bankasına ve kredi kuruluşuna sızdı. Kişisel veriler çalındı, bunlar arasında Shinhan Bank'ın yaklaşık 25 000 müşterisinin kredi başvuru detayları da vardı. Güney Kore Cumhurbaşkanı Lee Je myung Çarşamba günü, bazı saldırılarda AI rolünün işaretleri olduğunu, ancak hangi veya nasıl bir modelin kullanıldığını belirtmediğini söyledi.
Shinhan, yaklaşık 25 000 müşterisinin etkilendiğini açıkladı. Sızan veriler arasında isimler, telefon numaraları, yıllık gelirler ve kredi limitleri vardı. Ülkenin en büyük kredisi olan KB Kookmin, 99 müşterinin ve 20 aktif ve eski çalışanın etkilendiğini, Hana'nın ise 89 müşterisinin etkilendiğini söyledi. Geri kalan dört kuruluşta iki mevduat bankası, bir bölgesel banka ve bir tüketici kredisi kuruluşu bulunuyor.
Nasıl sızdılar
Saldırganlar karmaşık açıklar yerine arka kapıyla girdiler. Shinhan'ın durumunda hedef, bankanın kredi acenteleri için, borç verenlerin dış yöneticileri için oluşturduğu arama servisiydi. 28 Eylül'den itibaren yaklaşık 30 saat boyunca saldırganlar servise rastgele müşteri numaraları gönderdi ve mobil doğrulamayı aştı. Teknik raporlar çelişkili: Yonhap credential stuffing, Dong-A Ilbo ise enumeration olarak adlandırdı.
Bölgesel banka BNK Busan Bank, bazı web sayfalarında oturum doğrulamasının yetersiz olduğunu ve 11 dış kaynak geliştiricinin verilerinin sızdığını söyledi. Şifreler veya tek kullanımlık kodlar çalınmadı, para kaybı vakaları doğrulanmadı.
AI nerede
BNK Busan, web sunucularına yönelik saldırı girişiminde bir AI agent'ı kullanıldığını söyledi. Güney Koreli bir güvenlik araştırmacısı, muhtemelen Shinhan'a karşı kullanılan web sunucusunun sayfa başlığının ARTEX ile eşleştiğini keşfetti. Bu, kendini otonom bir sistem olarak sunan ve Anthropic veya OpenAI modelleri üzerinde çalışan AI agent'larını kullanan açık kaynaklı bir penetration-testing aracıdır. Financial Security Institute temsilcisi Herald Business'a, soruşturmacıların Shinhan'ın loglarında ARTEX'i işaret eden kanıtlar bulduğunu ve AI'nın bağımsız olarak hareket etmediğini söyledi. Hiçbir düzenleyici ARTEX'i açıkça adlandırmadı.
Düzenleyicilerin tepkisi
Güney Kore Financial Services Commission Cuma ve Pazar günü acil toplantılar düzenledi. Finansal şirketlere, internete açılan tüm sistemlerin müşteri odaklı olup olmadığını kontrol etmelerini ve sorunları Perşembe'ye kadar düzeltmelerini istedi. Polis soruşturma başlattı. Komisyon ayrıca kişisel kredi verilerinin gereğinden fazla saklanmamasını veya dış personelin, özellikle kredi acenteleri ve dış kaynak yüklenicilerinin sistemlerinde bulunmamasını talep etti. Komisyon son saldırıların nedeni olarak tam bunu gösterdi.
Bu hatalar, ABD düzenleyicilerinin aylardır işaret ettiği kontrolleri andırıyor. Federal Reserve gözetim başkan yardımcısı Michelle Bowman 29 Eylül'de, AI ile güçlendirilmiş tehditlere karşı savunmanın siber hijyen ile başladığını söyledi: phishing'e dayanıklı çok faktörlü kimlik doğrulama, güçlü kimlik ve erişim kontrolü ve güncel aktivite envanteri. 2023'teki düzenlemeler üçüncü taraf riskini doğrudan sevk anlaşmalarını kapsıyor, bu da Kore kredi acentelerinin ABD karşılığıdır.
Kaynaklar: americanbanker.com
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.