Финансовый регулятор Кореи распорядился провести полную проверку безопасности после утечек банковских данных
Коротко
Председатель Комиссии по финансовым услугам (FSC) Ли Ок Вон 4 октября провёл в Сеуле экстренное совещание всего финансового сектора после того, как утечки клиентских данных распространились с крупных банков на небанковские кредитные организации; он заявил, что нельзя исключать возможность хакерских атак с использованием искусственного интеллекта, и распорядился провести полную проверку безопасности. По его словам, утечка чувствительной информации, пригодной для мошеннических платежей, не подтверждена, но он предупредил о вторичном ущербе, таком как голосовой фишинг, и заявил, что при повторении подобных инцидентов компании понесут строгую ответственность. Два издания сообщили, что Oasis Security обнаружила 359 IP-адресов, связанных с инструментом тестирования на проникновение на базе ИИ ARTEX, отметив при этом, что использование этого инструмента не подтверждено.
Читать полностью 3 мин чтения
Ли Ок Вон, председатель Комиссии по финансовым услугам Южной Кореи, 4 октября провёл в Правительственном комплексе Сеула экстренное совещание всего финансового сектора с участием Службы финансового надзора, сообщила комиссия, после того как хакерские атаки и утечки клиентских данных распространились с крупных коммерческих банков на небанковские кредитные организации. Ли заявил, что нельзя исключать возможность хакерских атак с использованием искусственного интеллекта, и что весь финансовый сектор должен осознать серьёзность ситуации и сохранять максимальную бдительность. Korea Economic Daily, Yonhap и другие издания передавали его замечания в оперативных бюллетенях в течение дня. [ 1 , 2 , 3 , 4 , 5 , 6 , 10 , 12 , 14 , 15 , 17 , 18 , 20 , 21 ]
По словам Ли, атаки использовали относительно слабо контролируемые области: внешние веб-страницы и серверы, которыми пользуются кредитные вербовщики, сотрудники и подрядчики для удобства работы. Он сказал, что какой бы надёжной ни была система безопасности, один неуправляемый пробел может стать слабым местом для всей системы, и что некоторые указывали на слабые базовые меры, такие как аутентификация, или на хранение информации сверх деловых потребностей. Он попросил провести проверки, охватывающие внешние точки контакта и маршруты доступа, используемые сотрудниками, кредитными вербовщиками и аутсорсинговыми компаниями, а также клиентские сервисы. [ 14 , 16 , 18 , 20 , 21 ]
Maeil Business и CBS NoCut News сообщили, что подтверждённые утечки затрагивают Shinhan Bank, KB Kookmin Bank, Hana Bank и BNK Busan Bank, а также распространились на Hyundai Capital, Yegaram Savings Bank и Welcome Savings Bank среди небанковских кредитных организаций. Newsis сообщило, что персональные данные около 25 000 клиентов Shinhan Bank утекли через внешний доступ, обошедший проверку личности сервиса, предназначенного только для кредитных вербовщиков. Ли заявил, что утечка чувствительной информации, которую можно напрямую использовать для мошеннических платежей, не подтверждена, но нельзя исключать вторичный ущерб, такой как голосовой фишинг и смишинг, и попросил усилить выявление аномальных транзакций, помощь пострадавшим и своевременное информирование потребителей. [ 11 , 14 , 18 , 19 , 20 ]
Ли распорядился, чтобы финансовые компании без пробелов проверяли внешне открытые ИТ-активы и сервисы, системы аутентификации и контроля доступа, а также системы обнаружения вторжений, и заявил, что внешний доступ, не являющийся необходимым для бизнеса, в принципе следует полностью блокировать. Он сказал, что компании понесут строгую ответственность по соответствующим законам, если подобные инциденты произойдут после того, как информация об угрозах и случаях уже была передана, и призвал построить систему защиты от атак ИИ с помощью ИИ, упомянув задачи, включающие смягчение правил сетевого разделения. [ 8 , 10 , 13 , 17 , 18 , 21 ]
Отдельно Newsis и ZDNet Korea сообщили, что Oasis Security с помощью своей платформы анализа угроз выявила 359 уникальных IP-адресов, связанных с ARTEX — открытым инструментом тестирования на проникновение на базе ИИ, — в 14 странах в период с 23 сентября по 3 октября, и что в заголовке веб-страницы сервера, подозреваемого в атаке на Shinhan Bank, была обнаружена формулировка ARTEX на китайском языке. Оба издания сообщили, что одни лишь эти следы не доказывают использования ARTEX и что официальное расследование этого не подтвердило. Позже Korea Economic Daily в заголовке сообщила, что ИИ-агентом, злоупотребление которым имело место в хакерской атаке, был ARTEX. [ 19 , 22 , 23 ]
Newsis сообщило, что в совещании участвовали глава FSS Ли Чан Джин, генеральный секретарь FSC Син Джин Чхан, глава Института финансовой безопасности Пак Сан Вон, руководители отраслевых финансовых ассоциаций и руководители пострадавших компаний; Electronic Times сообщило, что в нём приняли участие Институт финансовой безопасности, отраслевые ассоциации и семь крупных финансовых компаний. Комиссия заявила, что распространила по всему сектору контрольные списки безопасности и попросила провести самопроверки и представить отчёты, а Maeil Business сообщило, что экстренное совещание было перенесено на более ранний срок по сравнению с планом получить результаты проверки 7 октября после того, как на выходных инциденты распространились на небанковские кредитные организации. [ 10 , 14 , 21 ]
Почему это важно
FSC ввела режим проверки безопасности для всего финансового сектора и предупредила о юридической ответственности за повторные инциденты, усилив давление на банки и небанковские кредитные организации с целью закрыть пробелы во внешнем доступе. Подтверждённые утечки подвергают клиентов рискам голосового фишинга и смишинга, а упоминания председателем атак на базе ИИ и смягчения правил сетевого разделения указывают на возможные изменения в том, как финансовые компании выстраивают свои системы безопасности.
Ключевые факты
- Председатель FSC Ли Ок Вон 4 октября провёл в Правительственном комплексе Сеула экстренное совещание всего финансового сектора с участием Службы финансового надзора в связи с хакерскими атаками и утечками клиентских данных. [ 10 , 14 , 18 , 21 ]
- Ли заявил, что нельзя исключать возможность хакерских атак с использованием искусственного интеллекта. [ 1 , 2 , 7 , 12 , 15 , 18 ]
- Ли заявил, что утечка чувствительной информации, которую можно напрямую использовать для мошеннических платежей, не подтверждена, но нельзя исключать вторичный ущерб, такой как голосовой фишинг и смишинг. [ 14 , 18 , 20 ]
- Подтверждённые утечки затрагивают Shinhan Bank, KB Kookmin Bank, Hana Bank и BNK Busan Bank, а также распространились на Hyundai Capital, Yegaram Savings Bank и Welcome Savings Bank среди небанковских кредитных организаций. [ 14 , 20 ]
- Ли распорядился, чтобы финансовые компании в принципе блокировали внешний доступ, не являющийся необходимым для бизнеса, и проверяли внешне открытые ИТ-активы, системы аутентификации и контроля доступа, а также системы обнаружения вторжений. [ 8 , 10 , 13 , 17 , 18 , 21 ]
- Ли предупредил, что компании понесут строгую ответственность по соответствующим законам, если подобные инциденты произойдут после того, как информация об атаках и случаях уже была передана. [ 2 , 4 , 10 , 14 , 17 , 21 ]
- Newsis и ZDNet Korea сообщили, что Oasis Security выявила 359 уникальных IP-адресов, связанных с инструментом тестирования на проникновение на базе ИИ ARTEX, в 14 странах в период с 23 сентября по 3 октября, отметив при этом, что одни лишь эти следы не доказывают использования инструмента. [ 19 , 22 ]
- Newsis сообщило, что персональные данные около 25 000 клиентов Shinhan Bank утекли через внешний доступ, обошедший проверку личности сервиса, предназначенного только для кредитных вербовщиков. [ 19 ]
Подтверждено несколькими источниками
- Ли Ок Вон, председатель Комиссии по финансовым услугам, 4 октября провёл в Правительственном комплексе Сеула экстренное совещание всего финансового сектора с участием Службы финансового надзора. [ 10 , 14 , 18 , 21 ]
- Ли заявил, что нельзя исключать возможность хакерских атак с использованием искусственного интеллекта. [ 1 , 2 , 7 , 12 , 15 , 18 ]
- Ли заявил, что утечка чувствительной информации, пригодной для мошеннических платежей, пока не подтверждена, тогда как вторичный ущерб, такой как голосовой фишинг и смишинг, остаётся возможным. [ 14 , 18 , 20 ]
- Ли предупредил о строгой юридической ответственности для компаний, если подобные инциденты произойдут после передачи информации об угрозах. [ 2 , 4 , 10 , 14 , 17 , 21 ]
- Подтверждённые на данный момент утечки затрагивают Shinhan, KB Kookmin, Hana и BNK Busan banks, а также Hyundai Capital, Yegaram Savings Bank и Welcome Savings Bank. [ 14 , 20 ]
- Oasis Security сообщила о 359 уникальных IP-адресах, связанных с инструментом тестирования на проникновение на базе ИИ ARTEX, в 14 странах, по данным Newsis и ZDNet Korea. [ 19 , 22 ]
Пока неясно
- Был ли инструмент тестирования на проникновение на базе ИИ ARTEX действительно использован в атаках. Newsis и ZDNet Korea оба сообщили, что одни лишь следы не доказывают использования и что официальное расследование этого не подтвердило.
- Использовался ли ИИ в атаках вообще. Ли лишь заявил, что нельзя исключать такую возможность; ни один документ не утверждает, что использование ИИ подтверждено.
- Полный объём утекших данных и общее число пострадавших клиентов по всему сектору. Приводится лишь цифра из одного источника по Shinhan Bank, без общесекторальных итогов в документах.
- Кто совершил атаки. Ни один документ не identifies нападавших, а Newsis отметило, что расположение IP-адресов серверов не указывает на национальность или местоположение атакующего.
- Будут ли смягчены правила сетевого разделения для безопасности на базе ИИ. Только Hankook Ilbo упомянула, что Ли говорил о смягчении правил сетевого разделения и о выявлении задач институционального улучшения.
Что пишут местные СМИ
Хронология, местное время
- Kukmin Ilbo сообщает о замечаниях Ли Ок Вона по поводу утечки информации в финансовом секторе и возможности хакерских атак с использованием ИИ. [ 1 ]
- Korea Economic Daily сообщает, что Ли заявил, что нельзя исключать возможность хакерских атак с использованием ИИ, и призвал проверить систему безопасности финансового сектора на пробелы. [ 2 ]
- Yonhap и Korea Economic Daily сообщают, что Ли призвал к максимальной бдительности во всём финансовом секторе и строгой ответственности в случае повторения подобных инцидентов. [ 3 , 4 ]
- Yonhap сообщает, что Ли заявил о существовании возможности хакерских атак с ИИ, тогда как утечка чувствительной информации не подтверждена. [ 7 ]
- Newsis сообщает, что финансовые власти перешли в режим экстренного реагирования и что Ли подчеркнул необходимость защищаться от атак ИИ с помощью ИИ. [ 8 ]
- Electronic Times сообщает, что FSC и FSS провели в Правительственном комплексе Сеула экстренное совещание всего финансового сектора под председательством Ли. [ 10 ]
- Maeil Business сообщает список финансовых компаний с подтверждёнными утечками информации и что совещание было перенесено на более ранний срок по сравнению с планом получить результаты проверки 7 октября. [ 14 ]
- Hankook Ilbo сообщает, что Ли распорядился заново проверить систему информационной безопасности сектора с нуля и защищаться от атак ИИ с помощью ИИ. [ 18 ]
- Newsis сообщает о выводах Oasis Security относительно IP-адресов, связанных с ARTEX, и об утечке данных около 25 000 клиентов Shinhan Bank. [ 19 ]
- Newsis публикует всеобъемлющий отчёт об экстренном совещании, включая его участников и распространение контрольных списков безопасности. [ 21 ]
- ZDNet Korea сообщает о наблюдениях инфраструктуры, связанной с ARTEX, включая 359 уникальных IP-адресов. [ 22 ]
- Korea Economic Daily сообщает, что ИИ-агентом, злоупотребление которым имело место в хакерской атаке, был ARTEX. [ 23 ]