Регулятор выявил 19 IP-адресов атакующих в 12 странах в деле о взломе корейских банков
Коротко
Служба финансового надзора Южной Кореи выявила 19 IP-адресов, предположительно использовавшихся в хакерских атаках на финансовые компании, распределённых по 12 странам, включая США, Японию и Гонконг (Китай). Регулятор передал список всему финансовому сектору вместе с контрольным перечнем из 12 пунктов и попросил компании завершить самопроверку и устранить недостатки к 8 октября. По сообщению Newsis, утечка клиентских данных произошла в Shinhan Bank (около 25 000 клиентов), KB Kookmin Bank (119) и Hana Bank (89).
Читать полностью 2 мин чтения
Служба финансового надзора Южной Кореи выявила 19 IP-адресов, предположительно использовавшихся в хакерских атаках на финансовые компании, сообщили Yonhap и Asia Economy со ссылкой на финансовые власти и представителей отрасли. Адреса распределены по 12 странам — США, Япония, Гонконг (Китай), Сингапур, Вьетнам, Таиланд, Малайзия, Испания, Латвия, Швеция и Германия — а также один корейский IP внутри страны. Yonhap сообщил, что адресов, расположенных в США, было больше всего — пять, тогда как в Японии, Швеции и Германии — по два. [ 2 , 4 , 5 ]
Как сообщили Yonhap и Chosun Ilbo, список составила Группа анализа цифровых рисков регулятора. Yonhap сообщил, что регулятор сузил диапазон, используя IP-адреса, которые получали доступ к Shinhan Bank и некоторым другим банкам через несанкционированные маршруты и похищали личные данные клиентов; при этом атакующие, как описывается, маршрутизировались через адреса в нескольких странах, чтобы сканировать сервисы, находить уязвимости и затем сосредоточить атаку. [ 2 , 4 , 5 ]
Как сообщили Yonhap и Asia Economy, Служба финансового надзора распространила список по всему финансовому сектору и попросила компании завершить самопроверку и устранить недостатки к 8 октября вместе с контрольным перечнем из 12 пунктов. Yonhap процитировал уведомление регулятора с призывом к компаниям «тщательно выявлять внешне открытые IT-активы и сервисы, проверять и устранять уязвимости», а также проверять функции аутентификации, авторизации и верификации во внешних системах, которые могут быть использованы как пути вторжения. В контрольном перечне спрашивалось, были ли заблокированы переданные IP-адреса атакующих, были ли связанные с ними попытки вторжения или ущерб и работает ли мониторинг безопасности в реальном времени. [ 2 , 5 ]
Как сообщили Yonhap и Asia Economy, финансовые компании расширили период и охват собственных проверок. Yonhap сообщил, что Toss Bank обнаружил попытки несанкционированного доступа через некоторые из выявленных IP-адресов не только в июле и августе, но и в январе. [ 2 , 5 ]
Как сообщили Yonhap и Asia Economy, некоторые представители отрасли безопасности подозревают атаку китайского происхождения, поскольку были обнаружены следы китайскоязычного инструмента тестирования на проникновение с использованием ИИ, обнародованного в июле, тогда как власти сообщили лишь о национальной принадлежности IP-адресов и не указали подозреваемую страну. Yonhap процитировал представителя финансового сектора, заявившего, что расследованиям финансовых властей и Института финансовой безопасности, а также полицейскому расследованию потребуется немало времени для получения результатов и что до этого трудно поспешно заключить, хакеры какой страны несут ответственность. [ 2 , 5 ]
Что касается масштаба утечки данных, Newsis сообщил, что утечка личных и кредитных данных около 25 000 клиентов Shinhan Bank, личных кредитных данных 119 клиентов KB Kookmin Bank в результате внешнего нарушения безопасности и личных данных 89 клиентов Hana Bank произошла, когда внешняя хакерская группа получила доступ к системе поддержки операций банка. Newsis также сообщил, что случаи взлома продолжились за пределами коммерческих банков и затронули сберегательные банки и капитальные компании во вторичном финансовом секторе. Эти цифры исходят из одного издания и не подтверждены регулятором в документах. [ 6 ]
Почему это важно
Адреса указывают на инфраструктуру в дюжине стран, что, как представляют Yonhap и Asia Economy, является попыткой скрыть происхождение атакующего и затруднить атрибуцию. Крайний срок регулятора — 8 октября — ставит весь финансовый сектор в жёсткие рамки устранения недостатков, а контрольный перечень охватывает открытые системы и мониторинг в реальном времени. В документах нет подтверждённого регулятором общего числа пострадавших клиентов или систем, поэтому масштаб утечки остаётся неизвестным.
Ключевые факты
- Группа анализа цифровых рисков Службы финансового надзора выявила 19 подозреваемых IP-адресов атакующих в деле о взломе в финансовом секторе. [ 1 , 2 , 3 , 4 , 5 ]
- Адреса были распределены по 12 странам, включая США, Японию, Гонконг (Китай), Сингапур, Вьетнам, Таиланд, Малайзию, Испанию, Латвию, Швецию и Германию, плюс один корейский IP внутри страны. [ 2 , 4 , 5 ]
- Согласно Yonhap, IP-адресов, расположенных в США, было больше всего — пять, тогда как в Японии, Швеции и Германии — по два. [ 2 , 5 ]
- Регулятор распространил список по всему финансовому сектору, попросил компании завершить самопроверку и устранить недостатки к 8 октября и выпустил контрольный перечень из 12 пунктов, охватывающий блокировку IP, признаки вторжения и мониторинг в реальном времени. [ 2 , 5 ]
- Как сообщили Yonhap и Asia Economy, Toss Bank обнаружил попытки несанкционированного доступа через некоторые из выявленных IP-адресов не только в июле и августе, но и в январе. [ 2 , 5 ]
- Newsis сообщил, что утечка личных и кредитных данных около 25 000 клиентов Shinhan Bank, личных кредитных данных 119 клиентов KB Kookmin Bank и личных данных 89 клиентов Hana Bank произошла после того, как внешняя хакерская группа получила доступ к её системе поддержки операций. [ 6 ]
- Некоторые представители отрасли безопасности подозревают атаку китайского происхождения, поскольку были обнаружены следы китайскоязычного инструмента тестирования на проникновение с использованием ИИ, обнародованного в июле, однако власти не назвали страну. [ 2 , 5 ]
Подтверждено несколькими источниками
- Служба финансового надзора выявила 19 подозреваемых IP-адресов атакующих при взломе финансовых компаний. [ 1 , 2 , 3 , 4 , 5 ]
- Адреса были распределены по 12 странам, включая США, Японию, Гонконг (Китай), Сингапур, Вьетнам, Таиланд, Малайзию, Испанию, Латвию, Швецию и Германию, при этом один IP находится в Южной Корее. [ 2 , 4 , 5 ]
- Список адресов атакующих составила Группа анализа цифровых рисков Службы финансового надзора. [ 2 , 4 ]
- IP-адресов, расположенных в США, было больше всего — пять; в Японии, Швеции и Германии — по два. [ 2 , 5 ]
- Регулятор сузил диапазон, используя IP-адреса, которые получали доступ к Shinhan Bank и некоторым другим банкам через несанкционированные маршруты и похищали личные данные клиентов. [ 2 , 5 ]
- Служба финансового надзора распространила список по всему финансовому сектору и попросила компании завершить самопроверку и устранить недостатки к 8 октября вместе с контрольным перечнем из 12 пунктов. [ 2 , 5 ]
- Toss Bank обнаружил попытки несанкционированного доступа через некоторые из выявленных IP-адресов как в январе, так и в июле–августе. [ 2 , 5 ]
Пока неясно
- Кто или какая страна стоит за атакой Yonhap и Asia Economy сообщили, что некоторые представители отрасли безопасности подозревают атаку китайского происхождения, но власти сообщили лишь о национальной принадлежности IP-адресов и не назвали страну, а представитель финансового сектора заявил, что делать выводы преждевременно.
- Действительно ли в атаке использовались ИИ-агенты В документах атака описывается как предположительно или подозрительно связанная с использованием ИИ-агентов, без подтверждения.
- Общее число пострадавших клиентов или систем Цифры по клиентам, о которых сообщил Newsis, получены из одного источника и не подтверждены регулятором; в документах нет общего итога.
- Относятся ли январские попытки несанкционированного доступа в Toss Bank к той же кампании О январских попытках упоминают только Yonhap и Asia Economy, и в документах они не связываются с этим делом окончательно.
Что пишут местные СМИ
Хронология, местное время
- Kukmin Ilbo сообщает, что Служба финансового надзора выявила 19 подозреваемых IP-адресов ИИ-хакеров в 12 странах. [ 1 ]
- Yonhap публикует подробное изложение о 19 IP-адресах атакующих, 12 странах, контрольном перечне и крайнем сроке самопроверки 8 октября. [ 2 ]
- Korea Economic Daily публикует материал под заголовком, упоминающим 12 стран и 19 выявленных адресов атакующих. [ 3 ]
- Chosun Ilbo сообщает, что адреса разбросаны по 12 странам, включая США, Японию и Гонконг, ссылаясь на Группу анализа цифровых рисков регулятора. [ 4 ]
- Asia Economy сообщает о 19 IP-адресах в 12 странах и отмечает, что некоторые в финансовом секторе подозревают атаку китайского происхождения. [ 5 ]
- Newsis сообщает о продолжающихся случаях взлома по всему финансовому сектору и приводит заявленные цифры утечек клиентов в Shinhan, KB Kookmin и Hana bank, а также фотографию от 4 октября. [ 6 ]