Южная Корея вводит круглосуточную систему киберэкстренного реагирования из-за финансовых хакерских атак
Коротко
Министерство науки и информационно-коммуникационных технологий Южной Кореи сообщило 4 октября, что активировало круглосуточную систему экстренного киберреагирования совместно с KISA после серии хакерских инцидентов в финансовых компаниях, и направило рекомендации о проверке безопасности примерно 28 000 компаний. Расследование ведут финансовые власти. Kyunghyang Shinmun и Asia Economy сообщили о взломах в семи финансовых компаниях, а власти предполагают, что злоумышленник менял IP-адреса и использовал инструменты ИИ для проведения автоматизированных атак. Данные об утечке клиентских данных и личности атакующего не приводятся.
Читать полностью 2 мин чтения
Министерство науки и информационно-коммуникационных технологий Южной Кореи сообщило 4 октября, что активировало систему экстренного реагирования совместно с Корейским агентством интернета и безопасности (KISA) после серии хакерских инцидентов в финансовых компаниях. Министерство заявило, что инциденты расследуют и обрабатывают Комиссия по финансовым услугам, Служба финансового надзора и Институт финансовой безопасности, а оно само и KISA работают над тем, чтобы не допустить распространения атак на частный сектор и дальнейшего ущерба. [ 3 , 4 , 6 , 8 , 9 ]
В рамках этих мер KISA усилила свой Центр реагирования на интернет-инциденты, расширила мониторинг сайтов крупных компаний, добавила сотрудников для реагирования на инциденты и привела в готовность группу экстренной отправки в режиме круглосуточной готовности, сообщило министерство. [ 3 , 4 , 6 , 8 , 9 ]
Министерство сообщило, что информация об угрозах распространяется среди учреждений и компаний через портал Boho Nara и систему анализа и обмена киберугрозами, или C-TAS, которая, по сообщениям Newsis и ZDNet Korea, насчитывает около 5 900 компаний-участниц. Электронные письма с рекомендацией проверить безопасность были направлены примерно 28 000 компаний, зарегистрированных как сообщающие главные директора по информационной безопасности. Информация об угрозах по зарубежным IP-адресам атакующего, выявленным Институтом финансовой безопасности, была передана соответствующим облачным операторам с просьбой заблокировать вредоносную активность, сообщило министерство. [ 3 , 4 , 6 , 8 , 9 ]
Kyunghyang Shinmun и Asia Economy сообщили, что взломы подтверждены в семи финансовых компаниях — Shinhan Bank, KB Kookmin Bank, Hana Bank, BNK Busan Bank, Yegaram Savings Bank, Welcome Savings Bank и Hyundai Capital. Ссылаясь на финансовые власти, Kyunghyang Shinmun сообщила, что IP-адрес одного и того же атакующего был обнаружен в нескольких инцидентах и что атакующий подозревается в смене IP-адресов и использовании инструментов ИИ для проведения автоматизированных атак против нескольких финансовых компаний. Asia Economy сообщила, что финансовый сектор рассматривает инциденты как массовые автоматизированные атаки с использованием инструментов ИИ и что в семи компаниях произошла утечка данных. [ 6 , 9 ]
Ранее, 2 октября, Seoul Shinmun сообщила, что власти призвали проверить все внешне доступные ИТ-системы после хакерских инцидентов, а Newsis 4 октября сообщила, что KISA рекомендовала уделить приоритетное внимание проверкам уязвимостей веб-сайтов и API. Министерство заявило, что готово немедленно направить сотрудников KISA на место, если Комиссия по финансовым услугам или Служба финансового надзора запросят экспертную поддержку. [ 1 , 2 , 3 , 8 ]
Почему это важно
Реакция показывает, что власти рассматривают инциденты в финансовом секторе как риск, который может распространиться на другие услуги частного сектора: примерно 28 000 компаний получили указание проверить свою безопасность. Если оценка властей об использовании инструментов ИИ для автоматизированных атак подтвердится, этот же метод может применяться шире. В документах нет оценки ущерба или числа пострадавших клиентов.
Ключевые факты
- Министерство науки и ИКТ сообщило 4 октября, что активировало круглосуточную систему экстренного реагирования совместно с KISA в связи с хакерскими инцидентами в финансовом секторе. [ 3 , 4 , 6 , 8 , 9 ]
- KISA усилила свой Центр реагирования на интернет-инциденты, расширила мониторинг сайтов крупных компаний, добавила сотрудников для реагирования на инциденты и привела в готовность группу экстренной отправки. [ 3 , 4 , 6 , 8 , 9 ]
- Около 28 000 компаний, зарегистрированных как сообщающие главные директора по информационной безопасности, получили электронные письма с рекомендациями провести проверки безопасности. [ 3 , 4 , 5 , 6 , 8 , 9 ]
- Информация об угрозах распространяется через портал Boho Nara и систему анализа и обмена киберугрозами (C-TAS), которая, по сообщениям Newsis и ZDNet Korea, насчитывает около 5 900 компаний-участниц. [ 4 , 8 ]
- Комиссия по финансовым услугам, Служба финансового надзора и Институт финансовой безопасности возглавляют расследование и реагирование. [ 3 , 4 , 6 , 8 , 9 ]
- Информация об угрозах по зарубежным IP-адресам атакующего, выявленным Институтом финансовой безопасности, была передана соответствующим облачным операторам с просьбой заблокировать вредоносную активность. [ 3 , 4 , 6 , 8 , 9 ]
- Kyunghyang Shinmun и Asia Economy сообщили о взломах в семи финансовых компаниях: банках Shinhan, KB Kookmin, Hana и BNK Busan, сберегательных банках Yegaram и Welcome и Hyundai Capital. [ 6 , 9 ]
- Финансовые власти предполагают, что атакующий менял IP-адреса и использовал инструменты ИИ для проведения автоматизированных атак против нескольких финансовых компаний. [ 6 , 9 ]
Подтверждено несколькими источниками
- Министерство науки и KISA активировали круглосуточную систему экстренного киберреагирования в связи с хакерскими инцидентами в финансовом секторе. [ 3 , 4 , 6 , 8 , 9 ]
- Электронные письма с рекомендацией проверить безопасность были направлены примерно 28 000 компаний, сообщающих о CISO. [ 3 , 4 , 5 , 6 , 8 , 9 ]
- Финансовые власти — Комиссия по финансовым услугам, Служба финансового надзора и Институт финансовой безопасности — возглавляют расследование и реагирование. [ 3 , 4 , 6 , 8 , 9 ]
- Информация об угрозах по зарубежным IP-адресам атакующего была передана облачным операторам с просьбой заблокировать вредоносную активность. [ 3 , 4 , 6 , 8 , 9 ]
- Взломы подтверждены в семи финансовых компаниях, включая банки Shinhan, KB Kookmin, Hana и BNK Busan, сберегательные банки Yegaram и Welcome и Hyundai Capital. [ 6 , 9 ]
- Власти предполагают, что атакующий использовал инструменты ИИ и менял IP-адреса для проведения автоматизированных атак против нескольких финансовых компаний. [ 6 , 9 ]
Пока неясно
- Сколько клиентов пострадало и какие персональные или финансовые данные были раскрыты. Kyunghyang Shinmun и Asia Economy сообщают о взломах и утечке данных в семи компаниях, но ни в одном документе нет цифр о пострадавших клиентах или involved данных.
- Кто совершил атаки. В документах упоминаются лишь зарубежные IP-адреса атакующего, подтверждённые Институтом финансовой безопасности; никакой атрибуции или указания местоположения сверх этого не приводится.
- Когда произошли отдельные хакерские инциденты и какие системы были взломаны в каждой компании. В документах описываются реагирование и пострадавшие компании, но не приводятся даты или детали систем по самим инцидентам.
- Распространились ли атаки за пределы финансового сектора. Министерство заявляет, что действует, чтобы предотвратить распространение на услуги частного сектора; в документах не говорится, пострадала ли какая-либо нефинансовая компания.
- Рекомендация KISA уделить приоритетное внимание проверкам уязвимостей веб-сайтов и API. Это встречается только в одном заголовке Newsis и не детализируется ни в одном другом документе.
Что пишут местные СМИ
Хронология, местное время
- Seoul Shinmun сообщает, что власти после череды хакерских инцидентов призвали проверить все внешне доступные ИТ-системы. [ 1 ]
- Newsis сообщает, что KISA рекомендовала уделить приоритетное внимание проверкам уязвимостей веб-сайтов и API, поскольку взломы в финансовом секторе продолжались. [ 2 ]
- KISA делится информацией о киберугрозах через портал Boho Nara и C-TAS, чтобы учреждения и компании могли усилить собственные меры безопасности, по данным ZDNet Korea; время суток не указано. [ 8 ]
- Министерство науки и ИКТ объявляет, что активировало круглосуточную систему экстренного реагирования совместно с KISA и направило электронные письма с рекомендациями о проверке безопасности примерно 28 000 компаний. [ 3 , 4 ]
- Kyunghyang Shinmun сообщает о подтверждённых взломах в семи финансовых компаниях и оценке властей, что атакующий менял IP-адреса и использовал инструменты ИИ для автоматизированных атак. [ 6 ]
- Asia Economy сообщает, что семь компаний понесли ущерб от утечки данных и что финансовый сектор рассматривает инциденты как массовые автоматизированные атаки с использованием инструментов ИИ. [ 9 ]