Комиссия по финансовым услугам Южной Кореи приостановила следующий этап программы, призванной ослабить правила банковской безопасности. Ведомство отменило его всего за день до того, как должны были выбрать следующие банки.
Причиной отмены стала недавняя серия взломов с применением ИИ: они затронули семь финансовых компаний и привели к утечке десятков тысяч записей о клиентах.
Делает ли ИИ банки Южной Кореи безопаснее?
Комиссия по финансовым услугам Южной Кореи приостановила следующий этап программы дерегулирования банков после серии взломов с применением ИИ. Идея изначально ослабить правила банковской безопасности основывалась на предположении, что ИИ укрепит защиту, однако последние атаки затронули даже компании, которые считались наиболее защищёнными.
Ослабить предполагалось правило сетевого разделения в Южной Корее, которое обязывает финансовые компании физически изолировать внутренние рабочие системы от интернета.
Правило ввели после кибератак в конце 2000-х годов: с 2007 года оно распространялось на государственные учреждения, а с 2014-го — на банки. Долгие годы оно работало. Например, во время вспышки WannaCry в 2017 году финансовый сектор Южной Кореи почти не пострадал, поскольку вредоносная программа не могла проникнуть в изолированные сети.
Однако с появлением генеративного ИИ регуляторы заявили, что это правило мешает банкам использовать именно те инструменты ИИ, которые нужны им для обнаружения угроз, и Комиссия по финансовым услугам начала вводить исключения.
В мае заместитель председателя Квон Дэ Ён созвал круглый стол, посвящённый рискам безопасности, связанным с передовым ИИ. В рамках первого этапа смягчения требований исключения получили 49 компаний с активами не менее 10 трлн вон и штатом от 1 000 человек. Каждой из них разрешили в течение года тестировать средства защиты на основе ИИ.
Предполагалось, что на втором этапе право на участие получат до 75 компаний: порог по активам снизят до 2 трлн вон, а минимальную численность персонала — до 300 человек. Число отобранных компаний также должно было вырасти с 10 до 15. Отбор был запланирован на 7 октября.
Теперь Комиссия по финансовым услугам заявляет, что в условиях продолжающихся утечек необходимо провести дополнительное обсуждение со Службой финансового надзора. Регулятор настаивает, что в принципе по-прежнему поддерживает дерегулирование.
Какие взломы проводились с помощью ИИ?
Утечки начались 30 сентября в Shinhan Bank: посторонний обошёл проверку личности в сервисе для кредитных агентов и похитил персональные данные примерно 25 000 клиентов.
После обнаружения утечки Комиссия по финансовым услугам распространила IP-адреса злоумышленника. Это побудило другие компании проверить свои журналы и выяснить, что их системы тоже были взломаны.
По сообщениям, утечка затронула 25 727 записей в «Шинхане», 119 — в KB Kookmin Bank, 89 — в Hana Bank, а также данные 11 внештатных разработчиков в BNK Busan Bank.
Затем последствия затронули кредиторов второго уровня, например Yegaram Savings Bank, который сообщил об утечке данных примерно 40 000 клиентов — это самый крупный отдельный показатель на данный момент. Из Welcome Savings Bank утекли данные до 2 200 корпоративных клиентов, а Hyundai Capital раскрыла данные 146 кредитных агентов, работающих с ипотечными займами.
Сообщается, что «Шинхану» потребовалось более 15 часов, чтобы обнаружить утечку, «Хане» — почти 42 часа, а KB Kookmin — около 68 часов.
Корейский институт финансовой безопасности считает, что все эти взломы объединяет ARTEX AI — система тестирования на проникновение на основе большой языковой модели с открытым исходным кодом, распространяемая на GitHub главным образом в китайскоязычных сообществах.
По сообщениям, аналитики впервые заметили на серверах, связанных с атакой на «Шинхан», строку «ARTEX — Autonomous Penetration Testing Console». В этом году инструмент также победил в соревновании по наступательной кибербезопасности, организованном центром реагирования на инциденты безопасности Baidu.
Представитель института пояснил, что инструмент не действовал самостоятельно: хакер просто использовал его для извлечения данных о внутренних системах сотрудников и партнёров. По словам представителя, эти системы «защищались менее строго», чем сервисы, предоставляемые широкой публике.
Институт также сообщил, что в каждом банке совпадали два или три IP-адреса, и блокировка одного из них лишь заставляла злоумышленника переключиться на другой — атака продолжалась.
Председатель Комиссии по финансовым услугам Ли Ёквон на экстренном совещании 4 октября призвал представителей отрасли сохранять «максимальную бдительность».
Комиссия по финансовым услугам, Служба финансового надзора и институт распорядились провести экстренные внутренние проверки примерно в 500 компаниях. Банки и карточные компании должны отчитаться в первую очередь, а сберегательные банки, страховщики и операторы электронных финансовых услуг — до 8 октября.
Институт считает, что прямое хищение средств маловероятно, поскольку злоумышленники не получили контроль над счетами. Однако теперь мошенничество с помощью голосового фишинга будет гораздо сложнее обнаружить: у преступников есть точные конфиденциальные данные, например сведения о кредитах и кредитной истории.
Если вы это читаете, значит, вы уже на шаг впереди. Оставайтесь впереди вместе с нашей рассылкой.
