Företag

Shinhan och sex koreanska långivare förlorar 68 000 kunduppgifter i attacker kopplade till AI

Victor Maslow
Lägg till oss på Google

Shinhan Bank och sex andra sydkoreanska långivare har förlorat personuppgifter om tiotusentals människor i en rad intrång som utredare spårar till en och samma angripare. På attackservern fanns spår av ett AI-verktyg med öppen källkod, utvecklat för att testa försvar – inte för att bryta sig igenom dem. Som svar beordrade Financial Services Commission alla finansföretag i landet att stänga av extern åtkomst till sina system, såvida den inte är nödvändig för verksamheten.

För kunderna handlar förlusten inte om pengar. Den handlar om utpressningsmöjligheter. De läckta filerna innehåller namn, telefonnummer, personnummer (Sydkoreas livslånga nationella id-nummer), årsinkomster, kreditgränser och uppgifter från låneansökningar – precis den information en telefonbedragare behöver för att låta trovärdig när hen utger sig för att ringa från din bank. Tillsynsmyndigheterna uppger att inget av det som stulits kan användas direkt för att genomföra betalningar. Deras varning gäller nästa våg: röstfiske och bluff-sms riktade mot personer vars lånevillkor bedragaren redan känner till.

Verktyget heter ARTEX AI. Det är ett kineskspråkigt system som distribueras via GitHub och använder en stor språkmodell för att söka efter sårbarheter och planera en väg in. Utredare vid Korea Financial Security Institute identifierade det genom ett digitalt fingeravtryck som trafiken från verktyget lämnar efter sig, rapporterade Herald Business. De betonar att en människa styrde attackerna och att det kineskspråkiga gränssnittet inte visar var den personen befinner sig.

Inget av intrången gick via mobilapparna eller internetbanken som kunderna använder. Angriparna tog sig i stället in genom sidodörrarna: portaler för anställda, externa utvecklare och låneförmedlare som säljer lån på bankernas uppdrag. I det största intrånget hos en affärsbank, hos Shinhan, drabbades omkring 25 700 kunder. Angriparen tog sig förbi identitetskontrollerna på en tjänst avsedd för låneförmedlare. Yegaram Savings Bank, en betydligt mindre långivare, förlorade flest uppgifter, omkring 40 000 register. Sammanlagt uppgår antalet hos de sju företagen till ungefär 68 000. Lim Jong-in vid Korea Universitys Graduate School of Information Security sade till Korea Times att AI-agenter automatiskt kan leta efter svaga punkter och välja en samarbetspartners server i stället för bankens kärnsystem.

Det var inte brist på pengar. Shinhan, KB Kookmin och Hana lade tillsammans 124 miljarder won, motsvarande omkring 92 miljoner dollar, på informationssäkerhet förra året, enligt Korea Times. Ändå dröjde det länge innan intrången upptäcktes. Enligt Korea JoongAng Dailys beräkningar tog det Shinhan mer än 15 timmar att upptäcka intrånget, Hana nästan 42 timmar och KB Kookmin närmare 68.

Mycket är fortfarande inte bevisat. Kommissionens ordförande Lee Eog-weon säger att tillsynsmyndigheterna ”inte kan utesluta” att AI varit inblandat, vilket inte är detsamma som bevis, och ingen har ännu visat att verktyget gjorde något som en skicklig angripare inte hade kunnat göra med vanliga skanningsverktyg. Antalet drabbade register har ändrats i takt med att bankerna granskat uppgifterna på nytt, och KB Kookmin och Hana står tillsammans för endast ett par hundra kunder. Att blockera extern åtkomst är dessutom en nödbroms, inte en lösning. Det försvårar arbetet för konsulter och låneförmedlare som använder portalerna, men gör ingenting åt lösenord som läckt vid tidigare intrång och som enligt experter återanvändes även här.

Hittills är kampanjen begränsad till Korea; inga attacker utanför landet har kopplats till den. Men testverktyg med öppen källkod som ARTEX är vanliga och lagliga att ladda ned, och en tjänsteman sade till Herald Business att det är näst intill omöjligt att begränsa dem globalt. Alla banker som säljer lån via externa förmedlare är utsatta på samma sätt. Hwang Suk-jin vid Dongguk University menade att försvar inte längre kan organiseras företag för företag när attackerna automatiseras.

Det första intrånget upptäcktes hos Shinhan torsdagen den 1 oktober. Kommissionen träffade branschledare vid ett krismöte söndagen den 4 oktober, samma dag som president Lee Jae Myung beordrade en grundlig utredning. Tillsynsmyndigheterna har skickat angriparens IP-adresser till omkring 500 finansföretag, och alla långivare måste rapportera resultaten från en akut säkerhetsinspektion senast torsdagen den 8 oktober. Shinhan har lovat att ersätta de drabbade kunderna fullt ut, enligt KED Global.

Det intrång som flest offer kommer att märka av har ännu inte inträffat. Det kommer i form av ett telefonsamtal från någon som redan känner till deras kreditgräns.

Taggar: , , , , ,

Lägg till oss på Google

Diskussion

Det finns 0 kommentarer.