Afaceri și finanțe

Atacuri legate de IA expun datele a 68.000 de clienți ai Shinhan și altor șase creditori

Victor Maslow
Adaugă-ne în Google

Shinhan Bank și alte șase instituții de credit sud-coreene au pierdut datele personale a zeci de mii de oameni, în urma unei serii de atacuri informatice pe care anchetatorii le atribuie unui singur atacator. În serverul folosit pentru atac au fost găsite urme ale unui instrument AI open-source conceput pentru testarea apărării, nu pentru a o ocoli. Ca răspuns, Comisia pentru Servicii Financiare a cerut tuturor instituțiilor financiare din țară să blocheze accesul din exterior la sistemele lor, cu excepția cazurilor în care acesta este esențial pentru activitate.

Pentru clienți, pierderea nu înseamnă bani. Înseamnă că cineva are acum un avantaj asupra lor. Fișierele divulgate conțin nume, numere de telefon, numere de înregistrare a rezidenților — numărul național de identificare pe viață din Coreea —, venituri anuale, limite de credit și detalii din cererile de împrumut: exact informațiile de care are nevoie un escroc la telefon ca să pară că sună de la banca dumneavoastră. Autoritățile de reglementare spun că datele furate nu pot fi folosite direct pentru efectuarea unor plăți. Avertismentul lor privește următorul val: apeluri de tip „voice phishing” și mesaje frauduloase trimise oamenilor ale căror condiții de creditare le sunt deja cunoscute escrocilor.

Instrumentul se numește ARTEX AI. Este un sistem în limba chineză, distribuit prin GitHub, care folosește un model lingvistic de mari dimensiuni pentru a căuta vulnerabilități și a planifica o cale de intrare. Anchetatorii de la Korea Financial Security Institute l-au identificat după semnătura de date lăsată de traficul său, a relatat Herald Business. Ei subliniază că atacurile au fost dirijate de o persoană și că interfața în limba chineză nu arată unde se află aceasta.

Niciunul dintre atacuri nu a vizat aplicațiile mobile sau serviciile de internet banking folosite de clienți. Au fost vizate, în schimb, intrările secundare: portalurile pentru angajați, dezvoltatorii externalizați și agenții care vând credite în numele băncilor. În cazul Shinhan, unde atacul — cel mai amplu dintre cele care au vizat băncile comerciale — a afectat aproximativ 25.700 de clienți, atacatorul a reușit să treacă de verificările de identitate ale unui serviciu destinat exclusiv brokerilor de credite. Yegaram Savings Bank, o instituție mult mai mică, a pierdut cele mai multe date: aproximativ 40.000 de înregistrări. În total, cele șapte instituții au raportat circa 68.000 de înregistrări afectate. Lim Jong-in, de la Graduate School of Information Security a Korea University, a declarat pentru Korea Times că agenții AI pot căuta automat puncte slabe și pot alege serverul unui partener în locul sistemului central al unei bănci.

Nu banii au lipsit. Shinhan, KB Kookmin și Hana au cheltuit împreună 124 de miliarde de woni, aproximativ 92 de milioane de dolari, pentru securitatea informațiilor anul trecut, potrivit Korea Times. Cu toate acestea, detectarea atacurilor a întârziat. Shinhan a avut nevoie de peste 15 ore pentru a descoperi intruziunea, Hana de aproape 42 de ore, iar KB Kookmin de aproape 68, potrivit calculelor Korea JoongAng Daily.

Multe lucruri nu sunt încă dovedite. Președintele comisiei, Lee Eog-weon, spune că autoritățile „nu pot exclude” implicarea AI — ceea ce nu echivalează cu o dovadă —, iar până acum nimeni nu a arătat că instrumentul a făcut ceva ce un atacator priceput nu ar fi putut realiza cu scanere obișnuite. Numărul înregistrărilor afectate s-a modificat pe măsură ce băncile au reverificat datele, iar KB Kookmin și Hana au raportat împreună doar câteva sute de clienți afectați. Blocarea accesului din exterior este și o măsură de urgență, nu o reparație. Îngreunează activitatea contractorilor și a agenților de credite care folosesc aceste portaluri, dar nu rezolvă problema parolelor divulgate în atacuri anterioare, despre care experții spun că au fost refolosite și de această dată.

Până acum, campania s-a desfășurat în Coreea; niciun atac din afara țării nu a fost asociat cu ea. Însă instrumente open-source de testare precum ARTEX sunt ușor de găsit și pot fi descărcate legal, iar un oficial a declarat pentru Herald Business că restricționarea lor la nivel mondial este aproape imposibilă. Orice bancă ce vinde credite prin intermediul unor agenți terți este expusă aceluiași risc. Hwang Suk-jin, de la Dongguk University, a susținut că, odată ce atacurile sunt automatizate, apărarea nu mai poate fi organizată separat, de la o instituție la alta.

Prima breșă a fost descoperită la Shinhan joi, 1 octombrie. Comisia s-a întâlnit de urgență cu liderii sectorului duminică, 4 octombrie, în aceeași zi în care președintele Lee Jae Myung a cerut o anchetă amănunțită. Autoritățile de reglementare au transmis adresele IP ale atacatorului către aproximativ 500 de instituții financiare, iar fiecare instituție de credit trebuie să raporteze rezultatele unei inspecții de securitate de urgență până joi, 8 octombrie. Shinhan a promis despăgubiri integrale clienților afectați, potrivit KED Global.

Breșa pe care o vor observa cei mai mulți dintre cei afectați încă urmează să se manifeste. Va veni sub forma unui apel telefonic de la cineva care le cunoaște deja limita de credit.

Etichete: , , , , ,

Adaugă-ne în Google

Discuție

Există 0 comentarii.