10/9 17:49 更新

銀行のお金、全部
抜かれるんじゃないの

――韓国のネット掲示板に、相次いだ書き込み

写真はイメージ Photo by Sasun Bughdaryan on Unsplash

10/7 14:13 / 発信国:韓国

韓国の金融7社で6万8000人分が流出、サーバーに残ったAI道具の痕跡

韓国の銀行が、9月末から10月初めに相次いで外部から侵入された。新韓銀行では顧客2万5729人分の個人・信用情報が流出し、KB国民銀行、ハナ銀行、BNK釜山銀行でも流出が確認された。韓国経済新聞系のKEDグローバルによると、流出が確認されたのは貯蓄銀行やキャピタル会社も含む金融7社で、合わせて約6万8000人分に上る。

破られたのは、周辺のシステムだった

新韓銀行で入られたのは、融資の募集人が顧客情報を照会するためのサービスである。権限のない外部の者が認証を迂回した。攻撃は9月28日から3日間続いた。出たのは氏名、電話番号、年収、融資の算出限度額である。

KB国民銀行では9月30日、職員用のモバイル業務支援システムから、顧客119人分の氏名・電話番号・住所・暗号化された住民登録番号が流出した。ハナ銀行では、営業支援システム(ODS)から89人分が出た。BNK釜山銀行では、10月1日の攻撃で外部に委託した開発者11人分が出た。ウリ銀行とNH農協銀行も攻撃を受けたが、流出は確認されていない。韓国の5大銀行は、すべて攻撃を受けた。イェガラム貯蓄銀行では、約4万人分の流出が確認された。

サーバーに残っていた中国語の文字列

なぜ、これだけの銀行が同じ時期に入られたのか。攻撃に使われたとみられる一部のウェブサーバーで、HTMLのタイトルに「ARTEX — 自主渗透测试控制台」という文字列が見つかった。中国語で「自律型の侵入テスト・コンソール」という意味である。見つけたのは、韓国のセキュリティ企業ジニアンズのムン・ジョンヒョン・セキュリティセンター長である。

データセンターのサーバーとネットワークケーブル
写真はイメージ Photo by Albert Stoynov on Unsplash

ARTEXは、大規模言語モデル(LLM)を使って、情報の収集から弱点の洗い出し、攻撃経路の組み立てまでを自動で進める仕組みで、GitHubで公開されている。誰でも無料で手に入れ、中身を書き換えられる。もともとは、組織が自分のネットワークの弱点を点検するための道具だった。

ただし、この道具が実際に使われたかどうかは確認されていない。金融監督院が経路と手法を現場で調べている。ソウル経済は、複数の脅威分析者が、AIで攻撃を自動化する道具が使われたと合理的に疑っていると報じた。

大統領は点検を指示、警察は28人を投入

李在明大統領は10月6日の国務会議で、「人工知能を使えば、特別な能力がなくても簡単にハッキングできる状況になった」と述べ、国の基幹システム全体の保安体系を点検するよう指示した(韓国語の発言の訳)。警察庁国家捜査本部は一連の攻撃を情報通信網法違反の疑いで立件し、サイバーテロ捜査隊を専従チームに指定した。投入された捜査員は28人である。

ネットの評判

韓国のネット掲示板には、不安の声が続いている。ファイナンシャルニュースは、「自分の名義で融資が実行されるのではないか」という書き込みが相次ぎ、金融の保安体系そのものへの信頼も揺らいでいると伝えた。

同紙によると、不正な決済に直接つながる中核的な金融情報の流出は、今のところ確認されていない。金融当局は、「非対面口座開設の安心遮断」と「与信取引の安心遮断」の利用を案内している。本人の知らないうちに口座が開かれたり融資が組まれたりするのを、前もって止める仕組みである。

疑われている道具は、今もGitHubに置かれている。ARTEX側が事件のあとに付け足したのは、無断侵入やデータの持ち出しに使ってはならないという利用指針だった。

出典

よく読まれている記事

こちらの記事も

← 一覧へ戻る