Local Chorus
Местные новости из местных источников на вашем языке.
Развивается

Один и тот же IP-адрес атакующего обнаружен в семи южнокорейских финансовых компаниях при подозрении на ИИ-атаки

🇰🇷 Южная Корея, Seoul 07:56 IT и софт Бизнес6 Официальные обновлено 7 ч назад первым сообщил 서울경제

Коротко

Финансовые власти заявили, что один и тот же IP-адрес атакующего фигурировал в случаях вторжения в семь южнокорейских компаний — Shinhan, KB Kookmin, Hana, BNK Busan Bank, сберегательные банки Yegaram и Welcome и Hyundai Capital, — при этом, по данным нескольких изданий, в масштабных автоматизированных атаках подозревается использование ИИ-инструментов. Власти классифицировали инциденты по трём типам уязвимостей и направили IP-адреса атак и рекомендации около 500 финансовым компаниям, установив сроки экстренных проверок: 6 октября для банков и карточных компаний и 8 октября для компаний по ценным бумагам, страховщиков, сберегательных банков и организаций электронных финансовых услуг. Yonhap сообщило об утечке 25 727 единиц персональной информации из Shinhan Bank в результате атаки, длившейся около 30 часов, тогда как Newsis сообщило, что пострадали около 25 000 клиентов Shinhan, а также меньшее число клиентов KB Kookmin и Hana.

Читать полностью 3 мин чтения

Финансовые власти заявили, что один и тот же IP-адрес атакующего фигурировал в случаях вторжения в семь компаний — Shinhan, KB Kookmin, Hana, BNK Busan Bank, сберегательные банки Yegaram и Welcome и Hyundai Capital, — причём атакующий менял IP-адреса, чтобы продолжать атаки, согласно Asia Economy, Seoul Economic Daily и Newsis. Эти издания, вместе с Yonhap и CBS NoCut News, сообщили, что в масштабных автоматизированных атаках на несколько финансовых компаний подозревается использование ИИ-инструментов. Chosun Ilbo сообщило, что атаки распространились от крупных банков на сберегательные банки, капитальные компании и взаимные финансы. [ 4 , 5 , 6 , 7 , 8 , 9 ]

Власти классифицировали инциденты по трём типам. Информационно-справочные сервисы были построены так, что записи о заявках на кредиты или информацию о представителях компаний можно было просматривать без проверки личности, и сервисы, в которых отсутствовали процедуры аутентификации, были исправлены или заблокированы. Служебные сервисы для сотрудников, такие как системы PB и RM, не имели контроля доступа с мобильных устройств или содержали неустранённые веб-уязвимости, и компаниям было поручено разрешать подключения только с предварительно зарегистрированных устройств. Домашние страницы использовались через уже известные уязвимости для установки вредоносного ПО и кражи файлов журналов, содержащих данные клиентов. [ 4 , 5 , 9 ]

Данные Shinhan Bank, представленные Национальному собранию, показали, что IP-адрес атакующего впервые появился 28 сентября в 18:04, а атака продолжалась до 30 сентября 00:15, около 30 часов, при этом произошла утечка 25 727 единиц персональной информации, сообщило Yonhap. Seoul Economic Daily и CBS сообщили, что данные поступили из вспомогательных систем для сотрудников и привлекающих кредиты специалистов, при этом на услуги интернет- и мобильного банкинга это не повлияло и финансового ущерба на данный момент нет. Newsis сообщило об утечке персональной и кредитной информации около 25 000 клиентов Shinhan, а также 119 клиентов KB Kookmin и 89 клиентов Hana Bank. [ 1 , 2 , 5 , 9 ]

Комиссия по финансовым услугам и Служба финансового надзора провели экстренное совещание по проверкам в Правительственном комплексе Сеула 4 октября с главами отраслевых ассоциаций и генеральными директорами пострадавших компаний, сообщило Yonhap; это было третье экстренное совещание по реагированию с начала инцидентов. Власти направили IP-адреса атак и рекомендации около 500 финансовым компаниям, а Служба финансового надзора установила сроки проверок: 6 октября для банков и карточных компаний и 8 октября для компаний по ценным бумагам, страховщиков, сберегательных банков и организаций электронных финансовых услуг, сообщили Seoul Economic Daily и CBS. Ли Ок Вон заявил, что сектор должен относиться к ситуации с наивысшим уровнем настороженности и заново проверить свою безопасность с основ; Newsis сообщило, что он сказал, что нельзя исключать хакерство с использованием ИИ, призвал в принципе блокировать внешний доступ и создать упреждающую систему “ИИ против ИИ”, а также предупредил о строгой ответственности за повторные утечки. [ 1 , 4 , 5 , 7 , 9 ]

Seoul Economic Daily и Newsis сообщили, что в HTML-заголовке веб-сервера была обнаружена строка “ARTEX 自主渗透测试控制台”, и Newsis сообщило, что след появился во всех четырёх банках: KB Kookmin, Shinhan, Hana и BNK Busan. CBS сообщило, что Мун Чон Хён из Genians Security Center заявил в LinkedIn, что подтвердил китайскоязычную фразу для “ARTEX-AI autonomous penetration testing console”, описав ARTEX как китайскоязычный инструмент тестирования на проникновение с открытым исходным кодом на основе большой языковой модели, но его использование официально не подтверждено. [ 5 , 7 , 9 ]

Yonhap сообщило, что Saemaul Geumgo заблокировал попытки доступа с того же IP-адреса, что использовался против Shinhan Bank, и что аналогичные попытки во взаимных финансах NongHyup были отражены. Оно сообщило, что следов той же атаки не было подтверждено в компаниях по ценным бумагам, страховых или карточных компаниях или в политических банках IBK Industrial Bank и Korea Eximbank, тогда как чиновники сказали, что дальнейший ущерб нельзя исключать и что целями могло стать больше компаний, чем известно публично. [ 1 , 3 ]

Почему это важно

Атаки затронули коммерческие банки, сберегательные банки, капитальную компанию и взаимные финансы, что побудило власти оповестить около 500 финансовых компаний и распорядиться о проведении экстренных проверок в два этапа со сроками 6 и 8 октября. Председатель Комиссии по финансовым услугам Ли Ок Вон заявил, что инциденты следует использовать для повышения уровня системы информационной безопасности сектора, а чиновники сказали, что дальнейший ущерб нельзя исключать, указав на более широкие обязательства по уведомлению, проверке и компенсации.

Ключевые факты

  • Власти заявили, что один и тот же IP-адрес атакующего был обнаружен в случаях вторжения в семь компаний — Shinhan, KB Kookmin, Hana, BNK Busan Bank, сберегательные банки Yegaram и Welcome и Hyundai Capital, — и что атакующий менял IP-адреса, чтобы продолжать атаки. [ 4 , 5 , 6 , 7 , 9 ]
  • Подозревается, что для масштабных автоматизированных атак на несколько финансовых компаний использовались ИИ-инструменты. [ 3 , 4 , 5 , 7 , 9 ]
  • Данные Shinhan Bank, представленные Национальному собранию, показали, что IP-адрес атакующего впервые появился 28 сентября в 18:04, атака продолжалась до 30 сентября 00:15 — около 30 часов — и произошла утечка 25 727 единиц персональной информации. [ 1 ]
  • По данным Shinhan Bank, атакующие использовали IP-адреса из Южной Кореи, США, Японии, Гонконга, Сингапура, Вьетнама, Таиланда и Великобритании. [ 1 , 4 , 5 , 7 , 9 ]
  • Власти классифицировали инциденты по трём типам и распространили IP-адреса атак и рекомендации по безопасности среди около 500 финансовых компаний. [ 4 , 5 , 9 ]
  • Служба финансового надзора установила сроки экстренных проверок: 6 октября для банков и карточных компаний и 8 октября для компаний по ценным бумагам, страховых, сберегательных банков и организаций электронных финансовых услуг. [ 5 , 9 ]
  • Председатель FSC Ли Ок Вон заявил, что весь финансовый сектор должен относиться к ситуации с наивысшим уровнем настороженности и заново проверить свои системы информационной безопасности с основ. [ 4 , 5 , 7 ]
  • Newsis сообщило об утечке персональной и кредитной информации около 25 000 клиентов Shinhan, об утечке персональной кредитной информации 119 клиентов KB Kookmin и о раскрытии информации 89 клиентов Hana Bank, когда внешняя группа получила доступ к системе поддержки продаж банка (ODS). [ 2 ]

Подтверждено несколькими источниками

  • Один и тот же IP-адрес атакующего был обнаружен в случаях вторжения в нескольких компаниях, и в ходе кампании атакующий менял IP-адреса, согласно Asia Economy, Seoul Economic Daily, Newsis и Chosun Ilbo. [ 4 , 5 , 6 , 7 , 9 ]
  • Пострадали семь названных компаний: Shinhan, KB Kookmin, Hana, BNK Busan Bank, сберегательные банки Yegaram и Welcome и Hyundai Capital. [ 4 , 5 , 6 , 9 ]
  • Подозревается, что для массовых автоматизированных атак на несколько финансовых компаний использовались ИИ-инструменты. [ 3 , 4 , 5 , 7 , 9 ]
  • Согласно данным Shinhan Bank, представленным Национальному собранию, атакующие использовали IP-адреса из восьми стран, включая Южную Корею, США, Японию, Гонконг, Сингапур, Вьетнам, Таиланд и Великобританию. [ 1 , 4 , 5 , 7 , 9 ]
  • Власти классифицировали инциденты по трём типам, распространили IP-адреса атак и рекомендации среди около 500 финансовых компаний и обязали компании устранить или заблокировать уязвимые сервисы. [ 4 , 5 , 9 ]
  • Служба финансового надзора установила сроки экстренных проверок: 6 октября для банков и карточных компаний и 8 октября для компаний по ценным бумагам, страховых, сберегательных банков и организаций электронных финансовых услуг. [ 5 , 9 ]
  • Председатель Комиссии по финансовым услугам Ли Ок Вон призвал финансовый сектор отнестись к ситуации серьёзно и заново проверить свои системы информационной безопасности. [ 4 , 5 , 7 ]
  • Финансовые власти провели экстренное совещание по проверкам с главами отраслевых финансовых ассоциаций и генеральными директорами пострадавших компаний в Правительственном комплексе Сеула 4 октября. [ 1 , 4 , 5 , 7 ]
  • Утечка данных Shinhan Bank произошла из вспомогательных систем для сотрудников и привлекающих кредиты специалистов, при этом на услуги интернет- и мобильного банкинга это не повлияло, и финансового ущерба на данный момент нет. [ 5 , 9 ]

Пока неясно

  • Были ли все атаки проведены одной группой. Seoul Economic Daily процитировала главу Института финансовой безопасности Пак Сан Вона, который сказал, что IP-адреса банковского сектора совпали, но IP-адреса сектора сберегательных банков различались, хотя методы были схожи; Newsis сообщило, что трудно сделать вывод об одном виновнике, а Chosun Ilbo сообщило, что власти не исключают одного и того же действующего лица.
  • Кто стоял за атаками и действительно ли использовались ИИ-инструменты автономного тестирования на проникновение. Seoul Economic Daily и Newsis сообщили, что в HTML-заголовке веб-сервера была обнаружена строка “ARTEX 自主渗透测试控制台”, и описали её как след китайскоязычного ИИ-инструмента автономного тестирования на проникновение, но CBS NoCut News сообщило, что власти и Shinhan Bank официально не подтвердили использование этого инструмента.
  • Число пострадавших клиентов Shinhan Bank. Yonhap сообщило об утечке 25 727 единиц персональной информации, ссылаясь на данные, представленные Национальному собранию, тогда как Newsis сообщило о примерно 25 000 клиентов — разные цифры и единицы измерения.
  • Масштаб и причина утечки данных корпоративных клиентов в Welcome Savings Bank. Yonhap сообщило, что компания всё ещё расследует точный масштаб и то, как произошла утечка информации.
  • Сообщённые данные о клиентах KB Kookmin и Hana bank. Цифры о 119 клиентах KB Kookmin и 89 клиентах Hana Bank были сообщены одним изданием, Newsis, в подписи к фотографии.
  • Были ли атакованы другие финансовые компании, не зная об этом, и возможен ли дальнейший ущерб. Yonhap процитировало высокопоставленного чиновника финансовых властей, заявившего, что дальнейший ущерб нельзя исключать, и представителя финансового сектора, сказавшего, что больше компаний, чем известно публично, могли получить попытки атак; Yonhap также сообщило, что следов не было подтверждено в компаниях по ценным бумагам, страховых или карточных компаниях или в политических банках IBK Industrial Bank и Korea Eximbank.

Что пишут местные СМИ

Официальные источникиYonhap, государственное новостное агентство, дало наиболее полное описание кампании: заблокированные попытки доступа в Saemaul Geumgo и взаимных финансах NongHyup, хронология Shinhan Bank и данные Национального собрания, восемь стран, чьи IP-адреса использовались, раскрытия в сберегательных банках Yegaram и Welcome и экстренное совещание, созванное главами FSC и FSS. Оно сообщило о мнении властей, что существующие возможности безопасности имеют пределы против атак на основе ИИ, а его более позднее обновление подчеркнуло, что один и тот же IP-адрес атакующего был обнаружен в нескольких местах. [ 1 , 3 ]
Деловые СМИДеловые издания сосредоточились на масштабе утечек и официальной реакции: Newsis привело данные о клиентах по каждому учреждению и сообщило о следе ARTEX в четырёх банках, а также о предупреждениях регулятора; Asia Economy и Seoul Economic Daily назвали семь пострадавших компаний, подробно описали три типа уязвимостей, рекомендации для около 500 компаний и сроки проверок, а также привели высказывания Ли Ок Вона и Пак Сан Вона; Chosun Ilbo описало распространение на сберегательные банки, капитальные компании и взаимные финансы и сообщило, что власти не исключают одного и того же действующего лица; CBS NoCut News изучило доказательства использования ИИ и сообщило о рассказе исследователя об инструменте ARTEX, отметив, что это официально не подтверждено. [ 2 , 4 , 5 , 6 , 7 , 8 , 9 ]

Хронология, местное время

  1. 28 сентября: IP-адрес атакующего впервые вошёл в систему Shinhan Bank, согласно данным, которые банк представил Национальному собранию. [ 1 ]
  2. 29 сентября: Shinhan Bank обнаружил атаку, заблокировал IP-адрес и приостановил некоторые сервисы, но атаки на шесть сервисов, включая запросы результатов заявок на мобильные кредиты, продолжались. [ 1 ]
  3. 30 сентября: атака на Shinhan Bank завершилась примерно через 30 часов; Yegaram Savings Bank подвергся атаке в тот же день и раскрыл утечку 2 октября. [ 1 ]
  4. 4 октября: Yonhap сообщило о распространении атак на сберегательные банки, капитальные компании и взаимные финансы, раскрытых данных и экстренном совещании, запланированном на вторую половину дня, на котором председатель FSC Ли Ок Вон и губернатор FSS Ли Чан Джин должны были собрать глав финансовых ассоциаций и генеральных директоров пострадавших компаний. [ 1 ]
  5. 4 октября: Yonhap сообщило, что один и тот же IP-адрес атакующего был обнаружен в нескольких местах и что подозревается использование ИИ-инструментов. [ 3 ]
  6. 4 октября: Asia Economy сообщило об общем IP-адресе атакующего в семи компаниях, классификации инцидентов по трём типам и высказываниях Ли Ок Вона на экстренном совещании. [ 4 ]
  7. 4 октября: Seoul Economic Daily сообщило о семи компаниях, комментариях Пак Сан Вона о различающихся IP-адресах по секторам, рекомендациях для около 500 финансовых компаний и сроках проверок. [ 5 ]
  8. 4 октября: Newsis сообщило о следе ARTEX в четырёх банках и предупреждениях Ли Ок Вона об ИИ-хакерстве, блокировке внешнего доступа и ответственности за повторные утечки. [ 7 ]
  9. 5 октября: Chosun Ilbo сообщило, что атаки распространились на сберегательные банки, капитальные компании и взаимные финансы, и что власти не исключают одного и того же действующего лица. [ 8 ]
  10. 5 октября: CBS NoCut News сообщило о рассказе исследователя по безопасности о китайскоязычном инструменте ARTEX и заявило, что его использование официально не подтверждено. [ 9 ]