Назад
Хакери, пов'язані з AI, атакували банки Кореї через сайти кредитних агентів
SiTech AI Team3 хв читання

Хакери, пов'язані з AI, атакували банки Кореї через сайти кредитних агентів

Зловмисники, ймовірно, за допомогою інструментів AI з кінця вересня вдерлися щонайменше в сім банків Південної Кореї та через портали кредитних агентів викрали персональні дані. Регулятори вимагають усунення до четверга.

Взлом у семи корейських банках

З кінця вересня зловмисники вдерлися щонайменше в сім банків та кредитних установ Південної Кореї. Викрадено персональні дані, зокрема деталі кредитних заяв приблизно 25 000 клієнтів Shinhan Bank. Президент Південної Кореї Ли Дже Мун у середу заявив, що в деяких атаках спостерігалися ознаки участі AI, однак не уточнив, які саме або які моделі.

Shinhan заявив, що постраждали приблизно 25 000 клієнтів. Розголошені дані включали імена, номери телефонів, річні доходи та кредитні ліміти. KB Kookmin, найбільший кредитор країни, заявив, що постраждали 99 клієнтів та 20 чинних і колишніх співробітників, Hana — 89 клієнтів. Серед інших чотирьох — два ощадні банки, регіональний банк і споживчий кредитор.

Як вони проникли

Зловмисники замість складних вразливостей скористалися бічним входом. У випадку Shinhan ціллю був пошуковий сервіс, який банк створив для кредитних агентів — зовнішніх осіб, що керують позичальниками. Протягом приблизно 30 годин, починаючи з 28 вересня, зловмисники підставляли випадкові номери користувачів у сервіс та обходили верифікацію мобільного. Щодо техніки інформація суперечлива: Yonhap назвав credential stuffing, а Dong-A Ilbo — enumeration.

BNK Busan Bank, регіональний банк, заявив, що деякі веб-сайти мали недостатню валідацію сесій і дані 11 розробників на аутсорсингу були розголошені. Паролі чи одноразові коди не були викрадені, випадків втрати коштів не підтверджено.

Де тут AI

BNK Busan заявив, що під час спроби атаки на його веб-сервери використовувався AI-агент. Південнокорейський дослідник безпеки виявив, що веб-сервер, який, ймовірно, використовувався проти Shinhan, мав заголовок сторінки, що збігається з ARTEX. Це інструмент для тестування на проникнення з відкритим кодом, який представляє себе як автономну систему та використовує AI-агенти, що працюють на моделях Anthropic або OpenAI. Представник Financial Security Institute повідомив Herald Business, що слідчі знайшли в логах Shinhan свідчення, що вказує на ARTEX, і AI не діяв самостійно. Жоден регулятор публічно не назвав ARTEX.

Реакція регуляторів

Financial Services Commission Південної Кореї провів екстрені зустрічі в п'ятницю та неділю. Він доручив фінансовим компаніям перевірити всі системи, виведені в інтернет, на орієнтованість на користувача та усунути недоліки до четверга. Поліція розпочала розслідування. Комісія також вимагала, щоб персональні кредитні дані не зберігалися надто довго і не знаходилися в системах зовнішнього персоналу, зокрема кредитних агентів і підрядників з аутсорсингу. Саме це комісія назвала причиною останніх зломів.

Ці недоліки нагадують контроль, який регулятори США впроваджують протягом місяців. Віце-голова нагляду Federal Reserve Мішель Боумен 29 вересня заявила, що захист від загроз, посилених AI, починається з кібергігієни: стійкої багатофакторної автентифікації проти фішингу, сильного контролю ідентичності та доступу та інвентаризації актуальних активів. Вказівки між відомствами 2023 року безпосередньо стосуються ризику третьої сторони для реферальних угод, що є американським аналогом корейських кредитних агентів.

Джерела: americanbanker.com

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.