Komisi Jasa Keuangan Korea Selatan menghentikan sementara tahap berikutnya dari program yang bertujuan melonggarkan aturan keamanan bank. Badan tersebut membatalkan program itu hanya sehari sebelum bank-bank berikutnya akan dipilih.
Pembatalan ini disebabkan oleh serangkaian peretasan berbantuan AI baru-baru ini yang membobol tujuh perusahaan keuangan dan mengekspos puluhan ribu data nasabah.
Apakah AI membuat bank-bank Korea Selatan lebih aman?
Komisi Jasa Keuangan Korea Selatan menangguhkan tahap berikutnya dari program deregulasi perbankan setelah serangkaian peretasan berbantuan AI. Gagasan untuk melonggarkan aturan keamanan bank sejak awal didasarkan pada anggapan bahwa AI akan memperkuat pertahanan, tetapi serangan-serangan terbaru ini bahkan menyasar perusahaan yang dinilai paling aman.
Kebijakan yang seharusnya dilonggarkan adalah aturan pemisahan jaringan Korea, yang mewajibkan perusahaan keuangan memisahkan secara fisik sistem bisnis internal mereka dari internet.
Aturan tersebut awalnya diberlakukan menyusul serangan siber pada akhir 2000-an. Aturan itu mencakup lembaga publik sejak 2007 dan bank sejak 2014. Selama bertahun-tahun, aturan tersebut efektif. Misalnya, saat wabah WannaCry pada 2017, sektor keuangan Korea sebagian besar tidak terdampak karena malware tidak dapat menjangkau jaringan yang terisolasi.
Namun, dengan hadirnya AI generatif, regulator berpendapat bahwa aturan tersebut menghalangi bank menjalankan perangkat AI yang justru mereka butuhkan untuk mendeteksi ancaman. Karena itu, FSC mulai memberikan pengecualian.
Wakil Ketua Kwon Dae-young mengadakan diskusi meja bundar pada Mei mengenai risiko keamanan AI canggih. Pada tahap pelonggaran pertama, 49 perusahaan dengan aset minimal 10 triliun won dan 1.000 karyawan mendapat pengecualian selama satu tahun untuk menguji pertahanan berbasis AI.
Fase kedua seharusnya memperluas kelayakan hingga mencakup 75 perusahaan, dengan ambang batas aset diturunkan menjadi 2 triliun won dan jumlah karyawan minimum menjadi 300. Jumlah perusahaan yang dipilih juga ditetapkan meningkat dari 10 hingga sebanyak 15. Seleksi dijadwalkan pada 7 Oktober.
FSC kini mengatakan bahwa diperlukan peninjauan lebih lanjut bersama Layanan Pengawasan Keuangan sambil menangani pelanggaran tersebut. Regulator itu menegaskan bahwa pada prinsipnya mereka tetap mendukung deregulasi.
Peretasan mana yang dibantu AI?
Pelanggaran dimulai pada 30 September di Shinhan Bank, ketika pihak eksternal berhasil melewati pemeriksaan identitas pada layanan agen pinjaman dan mengambil data pribadi sekitar 25.000 nasabah.
Setelah pelanggaran itu diketahui, FSC menyebarkan alamat IP penyerang. Hal ini mendorong perusahaan lain memeriksa log mereka sendiri dan menemukan bahwa sistem mereka juga telah dibobol.
Dilaporkan bahwa 25.727 catatan di Shinhan telah dibobol. Di KB Kookmin Bank, jumlahnya 119 catatan; di Hana Bank, 89 catatan; dan di BNK Busan Bank, data 11 pengembang alih daya.
Dampaknya kemudian meluas ke pemberi pinjaman sekunder seperti Yegaram Savings Bank, yang mengungkapkan adanya pelanggaran data yang berdampak pada sekitar 40.000 nasabah—angka terbesar untuk satu insiden sejauh ini. Welcome Savings Bank kehilangan hingga 2.200 catatan perusahaan, sedangkan Hyundai Capital membocorkan data 146 agen pinjaman hipoteknya.
Shinhan dilaporkan membutuhkan lebih dari 15 jam untuk mendeteksi pelanggaran tersebut, Hana hampir 42 jam, dan KB Kookmin sekitar 68 jam.
Institut Keamanan Keuangan Korea menyatakan bahwa kesamaan di antara peretasan ini adalah ARTEX AI, sistem uji penetrasi sumber terbuka berbasis model bahasa besar yang disebarkan di GitHub, terutama di kalangan penutur bahasa Mandarin.
Analis dilaporkan pertama kali menemukan rangkaian teks “ARTEX — Autonomous Penetration Testing Console” di server yang terkait dengan serangan terhadap Shinhan. Tahun ini, alat tersebut juga memenangkan kontes keamanan ofensif yang diselenggarakan oleh pusat respons keamanan Baidu.
Seorang pejabat institut itu menjelaskan bahwa alat tersebut tidak bertindak sendiri dan hanya digunakan oleh peretas sebagai alat untuk mengambil data dari sistem internal karyawan dan mitra. Menurut pejabat itu, sistem tersebut “dikelola dengan kurang ketat” dibandingkan layanan yang ditawarkan kepada publik.
Institut itu juga mengatakan bahwa dua atau tiga alamat IP ditemukan di setiap bank. Pemblokiran satu alamat hanya membuat penyusup beralih ke alamat lain, sementara aktivitasnya tetap berlangsung.
Ketua FSC Lee Eog-weon mendesak para perwakilan industri dalam rapat darurat pada 4 Oktober agar tetap “siaga penuh”.
Komisi Jasa Keuangan (FSC), Layanan Pengawasan Keuangan, dan institut tersebut telah memerintahkan sekitar 500 perusahaan untuk segera melakukan pemeriksaan mandiri. Bank dan perusahaan kartu kredit harus menyampaikan laporan terlebih dahulu, sedangkan bank tabungan, perusahaan asuransi, dan operator keuangan elektronik harus melaporkannya paling lambat 8 Oktober.
Institut tersebut menilai pencurian dana secara langsung kecil kemungkinannya karena para penyerang tidak mengambil alih rekening. Namun, penipuan melalui panggilan suara akan jauh lebih sulit dideteksi sekarang karena para penyerang memiliki informasi sensitif yang akurat, seperti rincian pinjaman dan kredit.
Jika Anda membaca ini, Anda sudah selangkah lebih maju. Tetaplah terdepan bersama buletin kami.
