أوقفت لجنة الخدمات المالية في كوريا الجنوبية المرحلة التالية من برنامج يهدف إلى تخفيف قواعد أمن البنوك. وألغت الوكالة البرنامج قبل يوم واحد فقط من الموعد المقرر لاختيار مجموعة البنوك التالية.

يعود سبب الإلغاء إلى موجة حديثة من الهجمات الإلكترونية المدعومة بالذكاء الاصطناعي، التي اخترقت سبع شركات مالية وكشفت عشرات الآلاف من سجلات العملاء.

هل يجعل الذكاء الاصطناعي البنوك في كوريا الجنوبية أكثر أمانًا؟

علّقت لجنة الخدمات المالية في كوريا الجنوبية المرحلة التالية من برنامجها لإلغاء القيود التنظيمية على البنوك، عقب سلسلة من الهجمات الإلكترونية المدعومة بالذكاء الاصطناعي. واستندت فكرة تخفيف قواعد أمن البنوك أساسًا إلى افتراض أن الذكاء الاصطناعي سيعزز الدفاعات، لكن هذه الهجمات الأخيرة طالت حتى الشركات المصنفة على أنها الأكثر أمانًا.

السياسة التي كان من المفترض تخفيفها هي قاعدة فصل الشبكات في كوريا، التي تُلزم الشركات المالية بإبقاء أنظمة أعمالها الداخلية معزولة مادياً عن الإنترنت.

فُرضت القاعدة في البداية بسبب الهجمات الإلكترونية في أواخر العقد الأول من الألفية، وشملت الهيئات العامة منذ 2007 والبنوك منذ 2014. وعلى مدى سنوات، أثبتت القاعدة فعاليتها. فعلى سبيل المثال، خلال تفشي فيروس واناكراي عام 2017، نجا القطاع المالي الكوري إلى حد كبير من الأضرار لأن البرمجيات الخبيثة لم تستطع الوصول إلى الشبكات المعزولة.

لكن مع ظهور الذكاء الاصطناعي التوليدي، جادل المنظمون بأن القاعدة تمنع البنوك من تشغيل أدوات الذكاء الاصطناعي التي تحتاج إليها لاكتشاف التهديدات، لذا بدأت لجنة الخدمات المالية باستحداث استثناءات.

عقد نائب الرئيس كوون داي يونغ اجتماعاً مستديراً في مايو لمناقشة مخاطر أمن الذكاء الاصطناعي المتقدم، وشملت الجولة الأولى من التخفيف 49 شركة لديها أصول لا تقل عن 10 تريليونات وون و1,000 موظف، ومُنحت كل منها إعفاءً لمدة عام لاختبار دفاعات مدعومة بالذكاء الاصطناعي.

كان من المفترض أن توسّع المرحلة الثانية نطاق الأهلية ليشمل 75 شركة، مع خفض الحد الأدنى للأصول إلى تريليوني وون والحد الأدنى لعدد الموظفين إلى 300. وكان مقرراً أيضاً زيادة عدد الشركات المختارة من 10 إلى ما يصل إلى 15. وحدد موعد الاختيار في 7 أكتوبر.

تقول لجنة الخدمات المالية الآن إنها تحتاج إلى مزيد من المراجعة بالتعاون مع خدمة الإشراف المالي، في الوقت الذي تعمل فيه على احتواء الاختراقات. وتؤكد الهيئة التنظيمية أنها ما زالت تؤيد إلغاء القيود من حيث المبدأ.

ما الاختراقات التي استُخدم فيها الذكاء الاصطناعي؟

بدأت الاختراقات في 30 سبتمبر في بنك شينهان، حيث تجاوز طرف خارجي عمليات التحقق من الهوية في خدمة لوكلاء القروض وسحب البيانات الشخصية لنحو 25 ألف عميل.

بعد اكتشاف الاختراق، عممت لجنة الخدمات المالية عناوين IP الخاصة بالمهاجم، ما دفع شركات أخرى إلى التحقق من سجلاتها واكتشاف أن أنظمتها قد تعرضت للاختراق أيضاً.

أفادت التقارير باختراق 25,727 سجلاً في شينهان، و119 سجلاً في بنك كي بي كوكمن، و89 في بنك هانا، وبيانات 11 مطوراً متعاقداً في بنك بي إن كيه بوسان.

امتدت الأضرار بعد ذلك إلى جهات إقراض ثانوية مثل بنك ييغارام للادخار، الذي كشف عن اختراق أثر في نحو 40 ألف عميل، وهو أكبر رقم منفرد حتى الآن. وفقد بنك ويلكوم للادخار ما يصل إلى 2,200 سجل لشركات، وكشفت هيونداي كابيتال بيانات 146 من وكلاء قروض الرهن العقاري لديها.

أفادت التقارير بأن شينهان استغرقت أكثر من 15 ساعة لاكتشاف الاختراق، وهانا نحو 42 ساعة، وكي بي كوكمن قرابة 68 ساعة.

يقول معهد كوريا للأمن المالي إن القاسم المشترك بين هذه الاختراقات هو ذكاء ARTEX الاصطناعي، وهو نظام مفتوح المصدر لاختبار الاختراق قائم على نموذج لغوي كبير، وموزع عبر GitHub، أساساً في أوساط ناطقة بالصينية.

أفادت التقارير بأن المحللين رصدوا لأول مرة عبارة «ARTEX — Autonomous Penetration Testing Console» على خوادم مرتبطة بهجوم شينهان. كما فازت الأداة هذا العام بمسابقة للأمن الهجومي نظمها مركز الاستجابة الأمنية التابع لبايدو.

وأوضح مسؤول في المعهد أن الأداة لم تعمل بمفردها، بل استخدمها أحد القراصنة كوسيلة لاستخراج بيانات أنظمة الموظفين والشركاء الداخلية، التي قال المسؤول إنها «كانت تُدار بصرامة أقل» من الخدمات المقدمة للجمهور.

وقال المعهد أيضاً إن عنواني IP أو ثلاثة عناوين تداخلت في كل بنك، وإن حظر أحدها دفع المتسلل ببساطة إلى الانتقال إلى عنوان آخر، فيما ظل النشاط مستمراً.

حث رئيس لجنة الخدمات المالية لي أوك وون ممثلي القطاع خلال اجتماع طارئ في 4 أكتوبر على البقاء «في أعلى درجات التأهب».

أمرت لجنة الخدمات المالية وخدمة الإشراف المالي والمعهد بإجراء عمليات تفتيش ذاتية طارئة في نحو 500 شركة، على أن تقدم البنوك وشركات البطاقات تقاريرها أولاً، فيما تقدم بنوك الادخار وشركات التأمين ومشغلو الخدمات المالية الإلكترونية تقاريرهم بحلول 8 أكتوبر.

يعتقد المعهد أن السرقة المالية المباشرة مستبعدة، لأن المهاجمين لم يستولوا على الحسابات، لكن عمليات الاحتيال عبر التصيد الصوتي ستصبح أصعب بكثير في اكتشافها الآن، بعدما أصبح المهاجمون يمتلكون معلومات حساسة ودقيقة مثل تفاصيل القروض والائتمان.

إذا كنت تقرأ هذا، فأنت متقدم بالفعل. واصل التقدم مع نشرتنا الإخبارية.