Ủy ban Dịch vụ Tài chính Hàn Quốc đã tạm dừng giai đoạn tiếp theo của một chương trình nhằm nới lỏng các quy định bảo mật ngân hàng. Cơ quan này đã dừng chương trình chỉ một ngày trước khi các ngân hàng tiếp theo được lựa chọn.
Lý do hủy bỏ là một loạt vụ tấn công mạng gần đây có sự hỗ trợ của AI, xâm nhập vào bảy công ty tài chính và làm lộ hàng chục nghìn hồ sơ khách hàng.
AI có đang giúp các ngân hàng Hàn Quốc an toàn hơn không?
Ủy ban Dịch vụ Tài chính Hàn Quốc đã đình chỉ giai đoạn tiếp theo trong chương trình nới lỏng quy định ngân hàng sau một loạt vụ tấn công mạng có sự hỗ trợ của AI. Ý tưởng ban đầu về việc nới lỏng các quy định bảo mật ngân hàng dựa trên giả định rằng AI sẽ tăng cường khả năng phòng thủ, nhưng những cuộc tấn công gần đây này vẫn nhắm trúng cả những công ty được đánh giá là an toàn nhất.
Chính sách dự kiến được nới lỏng là quy định phân tách mạng của Hàn Quốc, yêu cầu các công ty tài chính phải ngăn cách vật lý hệ thống nghiệp vụ nội bộ với internet.
Quy định này ban đầu được ban hành sau các cuộc tấn công mạng vào cuối những năm 2000; các cơ quan công quyền thuộc diện áp dụng từ năm 2007 và ngân hàng từ năm 2014. Trong nhiều năm, quy định này phát huy tác dụng. Chẳng hạn, trong đợt bùng phát WannaCry năm 2017, ngành tài chính Hàn Quốc hầu như không bị ảnh hưởng vì mã độc không thể xâm nhập vào các mạng bị cô lập.
Tuy nhiên, khi AI tạo sinh xuất hiện, các cơ quan quản lý cho rằng quy định này ngăn ngân hàng vận hành chính những công cụ AI cần thiết để phát hiện mối đe dọa, vì vậy FSC bắt đầu đưa ra các trường hợp miễn trừ.
Phó Chủ tịch Kwon Dae-young đã triệu tập một hội nghị bàn tròn vào tháng 5 về rủi ro bảo mật của AI tiên tiến. Đợt nới lỏng đầu tiên áp dụng cho 49 công ty có tài sản từ 10 nghìn tỷ won và ít nhất 1.000 nhân viên; mỗi công ty được miễn trừ trong một năm để thử nghiệm các biện pháp phòng thủ dựa trên AI.
Giai đoạn thứ hai dự kiến mở rộng diện đủ điều kiện lên 75 công ty, hạ ngưỡng tài sản xuống còn 2 nghìn tỷ won và mức nhân sự tối thiểu xuống còn 300 người. Số doanh nghiệp được chọn cũng dự kiến tăng từ 10 lên tối đa 15. Các đơn vị dự kiến được lựa chọn vào ngày 7 tháng 10.
FSC hiện cho biết cần rà soát thêm với Cơ quan Giám sát Tài chính trong khi xử lý các vụ xâm nhập. Cơ quan quản lý khẳng định về nguyên tắc vẫn ủng hộ việc nới lỏng quy định.
Những vụ tấn công nào có sự hỗ trợ của AI?
Các vụ xâm nhập bắt đầu vào ngày 30 tháng 9 tại Shinhan Bank, nơi một bên ngoài đã vượt qua bước xác minh danh tính trong dịch vụ đại lý cho vay và lấy dữ liệu cá nhân của khoảng 25.000 khách hàng.
Sau khi phát hiện vụ xâm nhập, FSC đã lưu hành các địa chỉ IP của kẻ tấn công, khiến các công ty khác kiểm tra nhật ký của mình và phát hiện hệ thống của họ cũng đã bị xâm nhập.
Theo báo cáo, 25.727 hồ sơ tại Shinhan đã bị xâm phạm; con số này là 119 tại KB Kookmin Bank, 89 tại Hana Bank và 11 nhà phát triển thuê ngoài tại BNK Busan Bank.
Thiệt hại sau đó lan sang các tổ chức cho vay thứ cấp như Yegaram Savings Bank, đơn vị tiết lộ vụ rò rỉ ảnh hưởng đến khoảng 40.000 khách hàng, con số lớn nhất được ghi nhận trong một vụ đơn lẻ cho đến nay. Welcome Savings Bank bị mất tối đa 2.200 hồ sơ doanh nghiệp, còn Hyundai Capital để lộ dữ liệu của 146 đại lý cho vay thế chấp.
Theo báo cáo, Shinhan mất hơn 15 giờ mới phát hiện vi phạm, Hana mất gần 42 giờ, còn KB Kookmin mất gần 68 giờ.
Viện An ninh Tài chính Hàn Quốc cho biết điểm chung trong các vụ tấn công này là AI ARTEX, một hệ thống kiểm thử xâm nhập nguồn mở dựa trên mô hình ngôn ngữ lớn, được phân phối trên GitHub chủ yếu trong các cộng đồng nói tiếng Trung.
Theo báo cáo, các nhà phân tích lần đầu phát hiện chuỗi “ARTEX — Autonomous Penetration Testing Console” trên các máy chủ liên quan đến vụ tấn công Shinhan. Năm nay, công cụ này cũng giành chiến thắng trong một cuộc thi bảo mật tấn công do trung tâm ứng phó bảo mật của Baidu tổ chức.
Một quan chức của viện làm rõ rằng công cụ này không hoạt động độc lập, mà chỉ được tin tặc sử dụng như một phương tiện để trích xuất dữ liệu từ hệ thống nội bộ của nhân viên và đối tác. Theo quan chức này, những hệ thống đó được “quản lý lỏng lẻo hơn” so với các dịch vụ cung cấp cho công chúng.
Viện cũng cho biết tại mỗi ngân hàng có hai hoặc ba địa chỉ IP trùng lặp; chặn một địa chỉ chỉ khiến kẻ xâm nhập chuyển sang địa chỉ khác, trong khi hoạt động vẫn tiếp diễn.
Chủ tịch FSC Lee Eog-weon kêu gọi đại diện ngành tại cuộc họp khẩn cấp ngày 4 tháng 10 duy trì “mức cảnh giác cao nhất”.
Ủy ban Dịch vụ Tài chính (FSC), Cơ quan Giám sát Tài chính và viện đã yêu cầu khoảng 500 công ty khẩn cấp tự kiểm tra. Các ngân hàng và công ty thẻ phải báo cáo trước, còn ngân hàng tiết kiệm, công ty bảo hiểm và đơn vị tài chính điện tử phải báo cáo trước ngày 8 tháng 10.
Viện cho rằng khả năng xảy ra hành vi đánh cắp tiền trực tiếp là thấp vì những kẻ tấn công không chiếm quyền kiểm soát tài khoản. Tuy nhiên, các vụ lừa đảo giả mạo qua điện thoại sẽ khó phát hiện hơn nhiều khi kẻ tấn công nắm được thông tin nhạy cảm chính xác như dữ liệu khoản vay và tín dụng.
Nếu bạn đang đọc đến đây, bạn đã đi trước một bước. Hãy tiếp tục cập nhật cùng bản tin của chúng tôi.
