ビジネスと金融

新韓銀行など韓国の金融7社で6万8000人分の情報流出、AIハッキングツールの痕跡

Victor Maslow
Googleで追加する

Shinhan Bankをはじめとする韓国の金融機関7社で、数万人分の個人情報が相次ぐ侵入被害によって流出した。捜査当局は一連の攻撃を単独犯によるものとみており、攻撃に使われたサーバーからは、防御の検証を目的に開発されたオープンソースのAIツールの痕跡も見つかった。金融委員会はこれを受け、業務上不可欠な場合を除き、国内すべての金融機関に対してシステムへの外部アクセスを遮断するよう命じた。

顧客が失ったのは、お金ではない。詐欺に利用される「手がかり」だ。流出したファイルには、氏名、電話番号、住民登録番号(韓国で生涯にわたって使われる国民識別番号)、年収、融資限度額、ローン申請の詳細が含まれている。電話詐欺師が銀行員を装うのに、まさに必要な情報だ。規制当局によれば、盗まれた情報を使って直接決済を行うことはできない。懸念されるのは、その後に起こる二次被害だ。電話の相手がローンの条件をすでに把握したうえで、ボイスフィッシングや詐欺のSMSを仕掛けてくる可能性がある。

使われたのはARTEX AIという中国語対応のシステムだ。GitHubで配布されており、大規模言語モデルを使って脆弱性を探し、侵入経路を組み立てる。韓国金融保安院の調査担当者は、通信に残るデータ上の特徴からこのツールを特定したと、Herald Businessは報じている。当局は、攻撃を指揮したのは人間であり、中国語のインターフェースがあるからといって、犯人の所在を特定できるわけではないと強調している。

いずれの侵入も、顧客が利用するモバイルアプリやインターネットバンキングを経由したものではない。狙われたのは、従業員や外部委託の開発者、銀行に代わって融資を販売するローン仲介業者向けのポータルといった、いわば「裏口」だった。被害が約2万5700人に及び、商業銀行としては最大規模となったShinhanでは、ローン仲介業者専用のサービスで本人確認を突破された。規模の小さいYegaram Savings Bankでは、約4万件と最も多くの情報が流出した。7社全体では約6万8000件に上る。高麗大学情報保安大学院のイム・ジョンイン(Lim Jong-in)氏はKorea Timesに対し、AIエージェントは脆弱な箇所を自動で探し、銀行の基幹システムよりも取引先のサーバーを標的にすることがあると語った。

資金が不足していたわけではない。Korea Timesによると、Shinhan、KB Kookmin、Hanaの3行は昨年、情報セキュリティに合計1240億ウォン(約9200万ドル)を投じた。それでも侵入の検知には時間がかかった。Korea JoongAng Dailyの集計では、Shinhanは侵入に気づくまで15時間以上、Hanaは約42時間、KB Kookminは約68時間を要した。

まだ立証されていない点も多い。金融委員会のイ・オグォン(Lee Eog-weon)委員長は、AIが関与した可能性を「排除できない」と述べているが、これは関与を証明したということではない。また、熟練した攻撃者が一般的なスキャナーを使ってもできないことを、このツールが実行したと示す証拠はまだない。銀行が再調査を進めるなかで流出件数は変動しており、KB KookminとHanaの被害顧客を合わせても数百人にとどまる。外部アクセスの遮断も、修復ではなく緊急ブレーキにすぎない。ポータルを使って業務を行う委託業者やローン仲介業者の仕事を遅らせるうえ、過去の情報流出で漏れたパスワードが今回も使い回されたという専門家の指摘には対処できない。

今のところ、攻撃は韓国内にとどまっており、国外での攻撃との関連は確認されていない。しかし、ARTEXのようなオープンソースの検証ツールは数多く存在し、合法的にダウンロードできる。世界規模でこうしたツールを規制するのはほぼ不可能だと、政府関係者はHerald Businessに語った。第三者の仲介業者を通じて融資を販売する銀行は、どこも同じリスクを抱えている。東国大学のファン・ソクジン(Hwang Suk-jin)氏は、攻撃が自動化されたいま、企業ごとに防御を組み立てるやり方ではもはや対応できないと主張した。

最初の侵入が明らかになったのは、10月1日木曜日のShinhanだった。金融委員会は10月4日日曜日、業界幹部を集めて緊急会合を開いた。同じ日、イ・ジェミョン(Lee Jae Myung)大統領は徹底した調査を命じた。規制当局は攻撃者のIPアドレスを約500の金融機関に送付し、各金融機関には10月8日木曜日までに緊急セキュリティ点検の結果を報告するよう求めている。KED Globalによれば、Shinhanは被害を受けた顧客に全額補償すると表明した。

被害に遭った人の多くが侵入に気づくのは、まだこれからだ。電話の向こうにいる相手が、すでに融資限度額を知っている――そんな電話がかかってくる。

タグ: , , , , ,

Googleで追加する

ディスカッション

0件のコメントがあります。