Erhverv og økonomi

Shinhan og seks andre koreanske långivere mister data om 68.000 kunder i angreb knyttet til AI

Victor Maslow
Tilføj os på Google

Shinhan Bank og seks andre sydkoreanske långivere har mistet personoplysninger om titusindvis af mennesker i en række indbrud, som efterforskere sporer til én enkelt gerningsmand. Angrebsserveren bar samtidig spor af et open source-AI-værktøj, der er udviklet til at teste forsvar – ikke til at bryde dem ned. Financial Services Commission reagerede ved at beordre alle landets finansielle virksomheder til at lukke for ekstern adgang til deres systemer, medmindre adgangen er nødvendig for forretningen.

For kunderne er tabet ikke penge. Det er et våben i hænderne på andre. De lækkede filer indeholder navne, telefonnumre, personnumre (Sydkoreas livslange nationale ID), årsindkomst, kreditgrænser og oplysninger fra låneansøgninger – præcis de informationer, en telefonsvindler skal bruge for at lyde som ens bank. Myndighederne siger, at de stjålne oplysninger ikke kan bruges direkte til at foretage betalinger. Deres advarsel handler om næste bølge: stemmephishing og falske sms’er rettet mod mennesker, hvis lånevilkår svindleren allerede kender.

Værktøjet hedder ARTEX AI. Det er et kinesisk-sproget system, der distribueres via GitHub og bruger en stor sprogmodel til at finde sårbarheder og planlægge en vej ind. Efterforskere fra Korea Financial Security Institute genkendte det på et digitalt fingeraftryk, som værktøjets trafik efterlader, rapporterede Herald Business. De understreger, at angrebene blev styret af et menneske, og at den kinesiske brugerflade ikke viser, hvor personen befinder sig.

Ingen af indbruddene gik gennem de mobilapps eller den netbank, kunderne bruger. I stedet ramte de sideindgangene: portaler for ansatte, eksterne udviklere og låneformidlere, der sælger lån på bankernes vegne. Hos Shinhan, hvor omkring 25.700 kunder blev ramt i det største angreb mod en kommerciel bank, kom gerningsmanden forbi identitetskontrollen på en tjeneste, der kun er beregnet til låneformidlere. Yegaram Savings Bank, en langt mindre långiver, mistede flest oplysninger – omkring 40.000 datasæt. Samlet løber tallet for alle syv virksomheder op i cirka 68.000. Lim Jong-in fra Korea University’s Graduate School of Information Security fortalte Korea Times, at AI-agenter automatisk kan lede efter svage punkter og vælge en partners server frem for bankens centrale system.

Det var ikke penge, der manglede. Shinhan, KB Kookmin og Hana brugte tilsammen 124 milliarder won, omkring 92 millioner dollar, på informationssikkerhed sidste år, ifølge Korea Times. Alligevel gik der lang tid, før indbruddene blev opdaget. Shinhan brugte over 15 timer på at finde sit angreb, Hana næsten 42 timer og KB Kookmin knap 68 timer, viser Korea JoongAng Dailys opgørelse.

Meget er stadig ikke bevist. Kommissionens formand, Lee Eog-weon, siger, at myndighederne »ikke kan udelukke«, at AI var involveret – hvilket ikke er det samme som et bevis. Ingen har hidtil vist, at værktøjet gjorde noget, som en dygtig angriber ikke kunne have gjort med almindelige scanningsværktøjer. Antallet af berørte poster har ændret sig, efterhånden som bankerne har gennemgået deres data på ny, og KB Kookmin og Hana står tilsammen kun for et par hundrede kunder. At blokere ekstern adgang er også en nødbremse, ikke en løsning. Det gør arbejdet vanskeligere for entreprenører og låneformidlere, der bruger portalerne, men løser ikke problemet med adgangskoder, der blev lækket i tidligere angreb, og som ifølge eksperter blev genbrugt her.

Indtil videre er kampagnen begrænset til Korea; intet angreb uden for landet er blevet kædet sammen med den. Men open source-værktøjer til sikkerhedstest som ARTEX er der mange af, og de kan downloades lovligt. En embedsmand fortalte Herald Business, at det er tæt på umuligt at begrænse dem på verdensplan. Enhver bank, der sælger lån gennem eksterne formidlere, er udsat for samme risiko. Hwang Suk-jin fra Dongguk University argumenterede for, at forsvar ikke længere kan organiseres virksomhed for virksomhed, når angreb automatiseres.

Det første indbrud blev opdaget hos Shinhan torsdag den 1. oktober. Kommissionen mødtes med brancheledere til et krisemøde søndag den 4. oktober, samme dag som præsident Lee Jae Myung beordrede en grundig undersøgelse. Myndighederne har sendt gerningsmandens IP-adresser til omkring 500 finansielle virksomheder, og alle långivere skal senest torsdag den 8. oktober indberette resultatet af en akut sikkerhedskontrol. Shinhan har lovet fuld erstatning til de berørte kunder, ifølge KED Global.

Det brud, som de fleste ofre vil mærke, er stadig på vej. Det kommer som et telefonopkald fra en person, der allerede kender deres kreditgrænse.

Tags: , , , , ,

Tilføj os på Google

Debat

Der er 0 kommentarer.