韓国、大手銀行のデータ漏えいを受けAI駆使のサイバー攻撃を調査

韓国の李在明(イ・ジェミョン)大統領は、大手銀行などの金融機関で相次いだデータ漏えいについて、包括的な調査を指示しました。攻撃者が人工知能(AI)を活用したツールを使い、侵入やデータ窃取を自動化した可能性があるとの懸念が出ています。

この指示は、国内の大手金融機関が数日のうちに相次いで被害を報告したことを受けたものです。新韓銀行は木曜日、約2万5,000人の顧客に影響する情報漏えいがあったと公表しました。

その後、KB国民銀行、ハナ銀行、BNK釜山銀行も同様の被害を報告しました。金融業界を狙った組織的な攻撃ではないかとの見方が広がっています。

報道によると、流出した情報には顧客の氏名、電話番号、年収、融資限度額などが含まれていました。一部の事案では、住民登録番号も侵害されています。

被害は市中銀行にとどまりませんでした。イェガラム貯蓄銀行は約4万人の顧客に関わる個人情報の漏えいを報告し、現代キャピタルも住宅ローン代理店146人の個人情報が流出したと公表しました。

コリア・タイムズによると、李大統領は金融機関や公共部門の組織が被害を受けた事案について報告を受け、関係当局に徹底的な調査を指示しました。

大統領府の姜裕廷(カン・ユジョン)報道官は、大統領が緊急の対策を求めたと説明しました。機密性の高い消費者データを大量に保有する機関が繰り返し狙われている状況を重く見ているといいます。

金融当局は、銀行、証券会社、保険会社、カード会社、貯蓄銀行、フィンテック企業の幹部を集めて緊急会議を開きました。

金融委員会の李億遠(イ・オグォン)委員長と金融監督院の李燦鎮(イ・チャンジン)院長は、各社に最高レベルのセキュリティ警戒態勢で運用し、当局と緊密に連携するよう求めました。

当局は、決済用の認証情報や不正取引を可能にする情報が盗まれた確証はないとしています。

ただし、流出した個人情報や金融情報は、二次的な詐欺に悪用されるおそれがあります。標的型フィッシングやボイスフィッシングのほか、銀行や貸金業者、政府機関になりすましたソーシャルエンジニアリング攻撃などが考えられます。

捜査当局は、新韓銀行の事案でAIを用いた攻撃ツールが使われたかどうかを調べています。

業界関係者は、海外から活動しているとみられる攻撃者が高度なAIツールを使い、システムの特定、ペネトレーションテストの自動化、顧客情報の効率的な抽出を行った可能性があるとみています。

新韓銀行への攻撃に関連するとされるサーバーからは、中国語のAIペネトレーションテストツールの痕跡が見つかったと伝えられています。

このツールのHTMLタイトルには「AI自律型ペネトレーションテストコンソール」と訳せる文言が含まれていました。このため、大規模言語モデルを中核に据えたオープンソースの自律型ペネトレーションテストフレームワーク「ARTEX AI」との関連を指摘する声も出ています。

今回の事案は、生成AIや自律型エージェントによって、偵察、脆弱性悪用の検証、データ収集といったサイバー攻撃に必要な専門知識と時間が減りかねないという懸念を強めています。

こうしたツールは攻撃者に取って代わるものではなく、攻撃活動の規模拡大や複数の攻撃経路の試行を可能にするとみられます。盗んだ被害者データを使って、ソーシャルエンジニアリングの内容を個別に作り込むこともできるでしょう。

規制当局は現在、金融機関に対し「AIによるAI攻撃への対応」戦略の採用を促しています。具体的には、AIセキュリティテストの拡充、異常検知の改善、インシデント対応の自動化の加速、顧客データを保管するリポジトリの管理強化などです。

韓国の金融業界にとって、今回の調査は、防御側のAIが自動化の進む攻撃にどこまで対抗できるかを占う最初の試金石になりそうです。

1万6,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を削減しています。チームでの導入を検討する

翻訳元: https://cyberpress.org/south-korea-probes-ai-powered-cyberattacks/

本記事は cyberpress.org の記事を翻訳・要約したものです。