10/6 22:19 更新

金庫は、破られていません

――では、どこから漏れたのか

写真はイメージ Photo by Joshua Woroniecki on Unsplash

10/4 12:46 / 発信国:韓国

韓国の銀行6行に同時侵入、破られたのは職員向けの画面

ある信用金庫で、顧客の名簿が外に出た。破られたのは札束をしまう金庫でも、客が使うネットバンキングでもない。外回りの担当者が審査の進み具合を確かめる、小さな照会ページだった。

舞台は韓国、入り口は職員の画面

これはたとえ話で、日本の話ではない。舞台は韓国である。朝鮮日報日本語版によると、10月1日から2日にかけて、新韓銀行、KB国民銀行、ハナ銀行、ウリ銀行、NH農協銀行、BNK釜山銀行の少なくとも6行で、AIツールを使ったとみられる攻撃が同時に起きた。弱点は行ごとに違った。同紙は、入り口になったのが「従業員向けホームページなど」で、長年ねらわれてきた基幹電算網ではなかったと書いている。

経路も報じられている。innovatopiaによると、新韓銀行は貸出の募集人が顧客の審査状況を見る簡易照会サービス、KB国民銀行は職員向けのモバイル業務支援システム、ハナ銀行は営業支援システム(ODS)だった。顧客情報の流出が確認されたのは新韓銀行で約2万5000人、KB国民銀行で119人、ハナ銀行で89人。BNK釜山銀行は顧客ではなく、外部委託先の開発担当者11人分である。新韓銀行への最初の攻撃は、9月29日の未明に始まっていた。

AIが入り口を探した跡

聯合ニュースは、攻撃の拠点とみられるサーバーから、中国語をベースにしたAIエージェント「ARTEX AI」の痕跡が出たと伝えた。ただし、実際の攻撃にこれが使われたかは分かっていないと同記事は断っている。朝鮮日報日本語版も、AIエージェントによる「自律侵入」の形跡が見つかったと書く。国民大学情報保安暗号数学科のキム・ファングク教授は、AIを使う攻撃技術が進む一方で、企業の防御がその速さに追いついていないと指摘した。

サーバー室のケーブル
写真はイメージ Photo by Albert Stoynov on Unsplash

金融委員会は2日に緊急会議を開き、顧客向けかどうかを問わず外部に出ているシステム全般の点検を指示した。被害はその後も増え、イェガラム貯蓄銀行で約4万人、現代キャピタルでは住宅ローン募集人146人の一部に及んだ。4日午後には、イ・オクウォン委員長が全金融業種の協会長と被害企業の経営者を集めると報じられている。同じ勢力の仕業かどうかについては、確認にもう少し時間が必要だという立場だ。

日本で破られたのも本体ではない

日本でも9月末から続いた。時事通信によると、ヤマト運輸は「クロネコ代金後払いサービス」で9月28日に不正アクセスを確認し、氏名や住所、購入商品の明細が漏れた可能性があるとした。佐川急便は「お荷物問い合わせサービス」で、送り主と受取人の氏名や住所が対象になり得るとした。公表はともに10月2日で、件数は調査中である。タイムズカーは9月28日、会員情報約660万アカウントの流出を公表した。うち約160万件に運転免許証などの本人確認書類の画像が含まれていた。

並べてみると、破られたのは勘定系の本体ではなく、問い合わせ、後払い、会員管理といった端の画面である。日本と韓国の件を結びつける報道はない。ただ、本体より手薄な側から入るという発想に、国境は関係ないように見える。

ネットの評判

はてなブックマークでは、朝鮮日報日本語版の記事に182のブックマークが付いた。基幹系そのものは無事でも、踏み台を取られて徐々に本体へ迫られるのが怖い、という警戒が目立つ。メインバンクがネットであることに不安を覚えた、という声もある。日本の個人情報保護法には漏えい自体に売上高連動の課徴金がなく、命令違反などでも法人で最大1億円。これに対し韓国は原則で売上高の3%、重大・反復なら最大10%だから、予防にかける動機が違う、という指摘もあった。

数字を並べる。韓国側で報じられた中で最も多いのは、イェガラム貯蓄銀行の約4万人。日本はカーシェア1社で約660万アカウント、免許証などの画像が約160万件である。本体ではない画面から、それだけ出ていく。

出典

よく読まれている記事

こちらの記事も

← 一覧へ戻る