韓国大統領、大手銀行へのAI活用サイバー攻撃の調査を指示

韓国の李在明(イ・ジェミョン)大統領は、大手銀行などの金融機関で相次いだデータ漏えいについて、徹底的な調査を指示しました。攻撃者がAIを活用した攻撃的セキュリティツールを使った可能性が指摘されています。

Datagovernance consulting

一連のインシデントを受け、規制当局は緊急対応に乗り出しました。金融業界全体でも、自動化が進む侵入手法に対する防御強化の取り組みが始まっています。

調査のきっかけは、新韓銀行(シンハン銀行)が公表した情報漏えいです。この漏えいでは約2万5,000人の顧客が影響を受けました。その後、KB国民銀行、ハナ銀行、BNK釜山銀行もそれぞれ個人情報の流出を報告し、被害は韓国の金融セクター全体に広がっています。

流出したのは、氏名、電話番号、年収情報、融資限度額の詳細などとされています。一部のケースでは、被害者の住民登録番号も漏えいしました。

被害は商業銀行にとどまりません。イェガラム貯蓄銀行は約4万人の顧客に関わる漏えいを報告しました。ヒュンダイキャピタルも、住宅ローン代理店146人の個人情報が流出したことを明らかにしています。

当局は、決済に関する認証情報の流出や不正取引の形跡は確認していません。ただし、盗まれたデータが二次的な詐欺に悪用される恐れがあると警告しています。特に懸念されるのは、標的を絞ったボイスフィッシング(vishing)やソーシャルエンジニアリングの手口です。

捜査当局は、AIによる攻撃の自動化が関与したかどうかを調べています。焦点は、特に新韓銀行のインシデントです。セキュリティ研究者は、侵入に関連するとみられるインフラのHTMLタイトルから、「AI自律型ペネトレーションテストコンソール」と訳せる中国語の文字列を発見しました。

この文字列は、ARTEX AIと関連づけられています。ARTEX AIは、大規模言語モデル(LLM)をベースにしたオープンソースのペネトレーションテスト用フレームワークです。

ARTEX AIは、ペネトリレーションテストのさまざまな段階を自動化するよう設計されています。対象は、偵察、脆弱性の発見、攻撃経路の計画、セキュリティツールの実行、検証などです。

ただし、この文字列が見つかったからといって、攻撃にこのフレームワークが使われたことや、AIが自律的に侵入を実行したことが確定したわけではありません。このツールは一般に公開されており、攻撃者の特定は現在も調査中です。

韓国タイムズの報道は、新韓銀行のインシデントがクレデンシャルスタッフィングに関連している可能性にも触れています。クレデンシャルスタッフィングとは、攻撃者が過去に漏えいしたアカウント情報を使ってログインを自動的に試行し、有効なアクセス経路を探る手法です。

AIによる偵察やオーケストレーションが加われば、この種の攻撃キャンペーンはより高速かつ柔軟になります。正規ユーザーの操作との区別も、いっそう難しくなりかねません。

金融委員会と金融監督院は、銀行、証券会社、保険会社、カード会社、貯蓄銀行、フィンテック企業の幹部を集めて緊急会議を開きました。

金融委員会の李億遠(イ・オグォン)委員長は、業界に対して警戒を怠らないよう呼びかけました。あわせて、社内のセキュリティ点検を実施し、被害を受けた顧客を速やかに保護するよう求めています。

李大統領は、事態の深刻さを重く受け止めるよう強調したうえで、関係当局にインシデントの徹底調査と対策の策定を指示しました。警察庁も、新韓銀行、KB国民銀行、ハナ銀行、BNK釜山銀行に対する攻撃について、予備調査を始めています。

規制当局は金融機関に対し、「AIによる攻撃にAIで対抗する」セキュリティ施策を急ぐよう求めています。

Cybersecurity news

具体的には、AIを用いたセキュリティテストや、AI駆動型の検知モデルの導入などです。当面の最優先事項としては、クレデンシャルスタッフィングの監視、フィッシング耐性のある多要素認証の徹底、異常なデータアクセスの特定が挙げられています。さらに、漏えいした金融プロファイル情報を悪用して狙われる恐れのある顧客への注意喚起も重要です。

SOCのアラート調査を1件あたり21分短縮。即時のIOCコンテキストでSOCを強化し、迅速な対応を実現します。 TI LookupをSOCに統合する

翻訳元: https://gbhackers.com/south-korea-orders-investigation/

本記事は gbhackers.com の記事を翻訳・要約したものです。