Один и тот же IP-адрес атакующего обнаружен в семи южнокорейских финансовых компаниях при подозрении на ИИ-атаки
Коротко
Финансовые власти заявили, что один и тот же IP-адрес атакующего фигурировал в случаях вторжения в семь южнокорейских компаний — Shinhan, KB Kookmin, Hana, BNK Busan Bank, сберегательные банки Yegaram и Welcome и Hyundai Capital, — при этом, по данным нескольких изданий, в масштабных автоматизированных атаках подозревается использование ИИ-инструментов. Власти классифицировали инциденты по трём типам уязвимостей и направили IP-адреса атак и рекомендации около 500 финансовым компаниям, установив сроки экстренных проверок: 6 октября для банков и карточных компаний и 8 октября для компаний по ценным бумагам, страховщиков, сберегательных банков и организаций электронных финансовых услуг. Yonhap сообщило об утечке 25 727 единиц персональной информации из Shinhan Bank в результате атаки, длившейся около 30 часов, тогда как Newsis сообщило, что пострадали около 25 000 клиентов Shinhan, а также меньшее число клиентов KB Kookmin и Hana.
Читать полностью 3 мин чтения
Финансовые власти заявили, что один и тот же IP-адрес атакующего фигурировал в случаях вторжения в семь компаний — Shinhan, KB Kookmin, Hana, BNK Busan Bank, сберегательные банки Yegaram и Welcome и Hyundai Capital, — причём атакующий менял IP-адреса, чтобы продолжать атаки, согласно Asia Economy, Seoul Economic Daily и Newsis. Эти издания, вместе с Yonhap и CBS NoCut News, сообщили, что в масштабных автоматизированных атаках на несколько финансовых компаний подозревается использование ИИ-инструментов. Chosun Ilbo сообщило, что атаки распространились от крупных банков на сберегательные банки, капитальные компании и взаимные финансы. [ 4 , 5 , 6 , 7 , 8 , 9 ]
Власти классифицировали инциденты по трём типам. Информационно-справочные сервисы были построены так, что записи о заявках на кредиты или информацию о представителях компаний можно было просматривать без проверки личности, и сервисы, в которых отсутствовали процедуры аутентификации, были исправлены или заблокированы. Служебные сервисы для сотрудников, такие как системы PB и RM, не имели контроля доступа с мобильных устройств или содержали неустранённые веб-уязвимости, и компаниям было поручено разрешать подключения только с предварительно зарегистрированных устройств. Домашние страницы использовались через уже известные уязвимости для установки вредоносного ПО и кражи файлов журналов, содержащих данные клиентов. [ 4 , 5 , 9 ]
Данные Shinhan Bank, представленные Национальному собранию, показали, что IP-адрес атакующего впервые появился 28 сентября в 18:04, а атака продолжалась до 30 сентября 00:15, около 30 часов, при этом произошла утечка 25 727 единиц персональной информации, сообщило Yonhap. Seoul Economic Daily и CBS сообщили, что данные поступили из вспомогательных систем для сотрудников и привлекающих кредиты специалистов, при этом на услуги интернет- и мобильного банкинга это не повлияло и финансового ущерба на данный момент нет. Newsis сообщило об утечке персональной и кредитной информации около 25 000 клиентов Shinhan, а также 119 клиентов KB Kookmin и 89 клиентов Hana Bank. [ 1 , 2 , 5 , 9 ]
Комиссия по финансовым услугам и Служба финансового надзора провели экстренное совещание по проверкам в Правительственном комплексе Сеула 4 октября с главами отраслевых ассоциаций и генеральными директорами пострадавших компаний, сообщило Yonhap; это было третье экстренное совещание по реагированию с начала инцидентов. Власти направили IP-адреса атак и рекомендации около 500 финансовым компаниям, а Служба финансового надзора установила сроки проверок: 6 октября для банков и карточных компаний и 8 октября для компаний по ценным бумагам, страховщиков, сберегательных банков и организаций электронных финансовых услуг, сообщили Seoul Economic Daily и CBS. Ли Ок Вон заявил, что сектор должен относиться к ситуации с наивысшим уровнем настороженности и заново проверить свою безопасность с основ; Newsis сообщило, что он сказал, что нельзя исключать хакерство с использованием ИИ, призвал в принципе блокировать внешний доступ и создать упреждающую систему “ИИ против ИИ”, а также предупредил о строгой ответственности за повторные утечки. [ 1 , 4 , 5 , 7 , 9 ]
Seoul Economic Daily и Newsis сообщили, что в HTML-заголовке веб-сервера была обнаружена строка “ARTEX 自主渗透测试控制台”, и Newsis сообщило, что след появился во всех четырёх банках: KB Kookmin, Shinhan, Hana и BNK Busan. CBS сообщило, что Мун Чон Хён из Genians Security Center заявил в LinkedIn, что подтвердил китайскоязычную фразу для “ARTEX-AI autonomous penetration testing console”, описав ARTEX как китайскоязычный инструмент тестирования на проникновение с открытым исходным кодом на основе большой языковой модели, но его использование официально не подтверждено. [ 5 , 7 , 9 ]
Yonhap сообщило, что Saemaul Geumgo заблокировал попытки доступа с того же IP-адреса, что использовался против Shinhan Bank, и что аналогичные попытки во взаимных финансах NongHyup были отражены. Оно сообщило, что следов той же атаки не было подтверждено в компаниях по ценным бумагам, страховых или карточных компаниях или в политических банках IBK Industrial Bank и Korea Eximbank, тогда как чиновники сказали, что дальнейший ущерб нельзя исключать и что целями могло стать больше компаний, чем известно публично. [ 1 , 3 ]
Почему это важно
Атаки затронули коммерческие банки, сберегательные банки, капитальную компанию и взаимные финансы, что побудило власти оповестить около 500 финансовых компаний и распорядиться о проведении экстренных проверок в два этапа со сроками 6 и 8 октября. Председатель Комиссии по финансовым услугам Ли Ок Вон заявил, что инциденты следует использовать для повышения уровня системы информационной безопасности сектора, а чиновники сказали, что дальнейший ущерб нельзя исключать, указав на более широкие обязательства по уведомлению, проверке и компенсации.
Ключевые факты
- Власти заявили, что один и тот же IP-адрес атакующего был обнаружен в случаях вторжения в семь компаний — Shinhan, KB Kookmin, Hana, BNK Busan Bank, сберегательные банки Yegaram и Welcome и Hyundai Capital, — и что атакующий менял IP-адреса, чтобы продолжать атаки. [ 4 , 5 , 6 , 7 , 9 ]
- Подозревается, что для масштабных автоматизированных атак на несколько финансовых компаний использовались ИИ-инструменты. [ 3 , 4 , 5 , 7 , 9 ]
- Данные Shinhan Bank, представленные Национальному собранию, показали, что IP-адрес атакующего впервые появился 28 сентября в 18:04, атака продолжалась до 30 сентября 00:15 — около 30 часов — и произошла утечка 25 727 единиц персональной информации. [ 1 ]
- По данным Shinhan Bank, атакующие использовали IP-адреса из Южной Кореи, США, Японии, Гонконга, Сингапура, Вьетнама, Таиланда и Великобритании. [ 1 , 4 , 5 , 7 , 9 ]
- Власти классифицировали инциденты по трём типам и распространили IP-адреса атак и рекомендации по безопасности среди около 500 финансовых компаний. [ 4 , 5 , 9 ]
- Служба финансового надзора установила сроки экстренных проверок: 6 октября для банков и карточных компаний и 8 октября для компаний по ценным бумагам, страховых, сберегательных банков и организаций электронных финансовых услуг. [ 5 , 9 ]
- Председатель FSC Ли Ок Вон заявил, что весь финансовый сектор должен относиться к ситуации с наивысшим уровнем настороженности и заново проверить свои системы информационной безопасности с основ. [ 4 , 5 , 7 ]
- Newsis сообщило об утечке персональной и кредитной информации около 25 000 клиентов Shinhan, об утечке персональной кредитной информации 119 клиентов KB Kookmin и о раскрытии информации 89 клиентов Hana Bank, когда внешняя группа получила доступ к системе поддержки продаж банка (ODS). [ 2 ]
Подтверждено несколькими источниками
- Один и тот же IP-адрес атакующего был обнаружен в случаях вторжения в нескольких компаниях, и в ходе кампании атакующий менял IP-адреса, согласно Asia Economy, Seoul Economic Daily, Newsis и Chosun Ilbo. [ 4 , 5 , 6 , 7 , 9 ]
- Пострадали семь названных компаний: Shinhan, KB Kookmin, Hana, BNK Busan Bank, сберегательные банки Yegaram и Welcome и Hyundai Capital. [ 4 , 5 , 6 , 9 ]
- Подозревается, что для массовых автоматизированных атак на несколько финансовых компаний использовались ИИ-инструменты. [ 3 , 4 , 5 , 7 , 9 ]
- Согласно данным Shinhan Bank, представленным Национальному собранию, атакующие использовали IP-адреса из восьми стран, включая Южную Корею, США, Японию, Гонконг, Сингапур, Вьетнам, Таиланд и Великобританию. [ 1 , 4 , 5 , 7 , 9 ]
- Власти классифицировали инциденты по трём типам, распространили IP-адреса атак и рекомендации среди около 500 финансовых компаний и обязали компании устранить или заблокировать уязвимые сервисы. [ 4 , 5 , 9 ]
- Служба финансового надзора установила сроки экстренных проверок: 6 октября для банков и карточных компаний и 8 октября для компаний по ценным бумагам, страховых, сберегательных банков и организаций электронных финансовых услуг. [ 5 , 9 ]
- Председатель Комиссии по финансовым услугам Ли Ок Вон призвал финансовый сектор отнестись к ситуации серьёзно и заново проверить свои системы информационной безопасности. [ 4 , 5 , 7 ]
- Финансовые власти провели экстренное совещание по проверкам с главами отраслевых финансовых ассоциаций и генеральными директорами пострадавших компаний в Правительственном комплексе Сеула 4 октября. [ 1 , 4 , 5 , 7 ]
- Утечка данных Shinhan Bank произошла из вспомогательных систем для сотрудников и привлекающих кредиты специалистов, при этом на услуги интернет- и мобильного банкинга это не повлияло, и финансового ущерба на данный момент нет. [ 5 , 9 ]
Пока неясно
- Были ли все атаки проведены одной группой. Seoul Economic Daily процитировала главу Института финансовой безопасности Пак Сан Вона, который сказал, что IP-адреса банковского сектора совпали, но IP-адреса сектора сберегательных банков различались, хотя методы были схожи; Newsis сообщило, что трудно сделать вывод об одном виновнике, а Chosun Ilbo сообщило, что власти не исключают одного и того же действующего лица.
- Кто стоял за атаками и действительно ли использовались ИИ-инструменты автономного тестирования на проникновение. Seoul Economic Daily и Newsis сообщили, что в HTML-заголовке веб-сервера была обнаружена строка “ARTEX 自主渗透测试控制台”, и описали её как след китайскоязычного ИИ-инструмента автономного тестирования на проникновение, но CBS NoCut News сообщило, что власти и Shinhan Bank официально не подтвердили использование этого инструмента.
- Число пострадавших клиентов Shinhan Bank. Yonhap сообщило об утечке 25 727 единиц персональной информации, ссылаясь на данные, представленные Национальному собранию, тогда как Newsis сообщило о примерно 25 000 клиентов — разные цифры и единицы измерения.
- Масштаб и причина утечки данных корпоративных клиентов в Welcome Savings Bank. Yonhap сообщило, что компания всё ещё расследует точный масштаб и то, как произошла утечка информации.
- Сообщённые данные о клиентах KB Kookmin и Hana bank. Цифры о 119 клиентах KB Kookmin и 89 клиентах Hana Bank были сообщены одним изданием, Newsis, в подписи к фотографии.
- Были ли атакованы другие финансовые компании, не зная об этом, и возможен ли дальнейший ущерб. Yonhap процитировало высокопоставленного чиновника финансовых властей, заявившего, что дальнейший ущерб нельзя исключать, и представителя финансового сектора, сказавшего, что больше компаний, чем известно публично, могли получить попытки атак; Yonhap также сообщило, что следов не было подтверждено в компаниях по ценным бумагам, страховых или карточных компаниях или в политических банках IBK Industrial Bank и Korea Eximbank.
Что пишут местные СМИ
Хронология, местное время
- 28 сентября: IP-адрес атакующего впервые вошёл в систему Shinhan Bank, согласно данным, которые банк представил Национальному собранию. [ 1 ]
- 29 сентября: Shinhan Bank обнаружил атаку, заблокировал IP-адрес и приостановил некоторые сервисы, но атаки на шесть сервисов, включая запросы результатов заявок на мобильные кредиты, продолжались. [ 1 ]
- 30 сентября: атака на Shinhan Bank завершилась примерно через 30 часов; Yegaram Savings Bank подвергся атаке в тот же день и раскрыл утечку 2 октября. [ 1 ]
- 4 октября: Yonhap сообщило о распространении атак на сберегательные банки, капитальные компании и взаимные финансы, раскрытых данных и экстренном совещании, запланированном на вторую половину дня, на котором председатель FSC Ли Ок Вон и губернатор FSS Ли Чан Джин должны были собрать глав финансовых ассоциаций и генеральных директоров пострадавших компаний. [ 1 ]
- 4 октября: Yonhap сообщило, что один и тот же IP-адрес атакующего был обнаружен в нескольких местах и что подозревается использование ИИ-инструментов. [ 3 ]
- 4 октября: Asia Economy сообщило об общем IP-адресе атакующего в семи компаниях, классификации инцидентов по трём типам и высказываниях Ли Ок Вона на экстренном совещании. [ 4 ]
- 4 октября: Seoul Economic Daily сообщило о семи компаниях, комментариях Пак Сан Вона о различающихся IP-адресах по секторам, рекомендациях для около 500 финансовых компаний и сроках проверок. [ 5 ]
- 4 октября: Newsis сообщило о следе ARTEX в четырёх банках и предупреждениях Ли Ок Вона об ИИ-хакерстве, блокировке внешнего доступа и ответственности за повторные утечки. [ 7 ]
- 5 октября: Chosun Ilbo сообщило, что атаки распространились на сберегательные банки, капитальные компании и взаимные финансы, и что власти не исключают одного и того же действующего лица. [ 8 ]
- 5 октября: CBS NoCut News сообщило о рассказе исследователя по безопасности о китайскоязычном инструменте ARTEX и заявило, что его использование официально не подтверждено. [ 9 ]