亚洲财经

☰ 搜索

韩国在AI工具引发黑客攻击潮后暂停银行安全放松管制

韩国金融委员会暂停放宽银行安全规则计划

韩国金融委员会(FSC)已暂停旨在放宽银行安全规定的下一阶段计划。该机构在原本应选定下一批适用银行的前一天紧急叫停了这一进程。取消决定的直接原因是近期发生的一系列利用人工智能辅助的黑客攻击,这些攻击席卷了七家金融机构,导致数万名客户的记录泄露。

人工智能会让韩国银行更安全吗?

在经历了一系列人工智能辅助的黑客攻击后,韩国金融委员会暂停了其银行放松管制计划的下一阶段。最初放宽银行安全规则的设想基于一个前提:即人工智能将加强防御体系。然而,最近的攻击甚至击中了那些被评为最安全的金融机构。

此次拟被放宽的政策是韩国的“网络隔离规则”,该规则要求金融机构将其内部业务系统与互联网物理隔离。该规则最初是在2000年代末的网络攻击浪潮中实施的,公共机构自2007年起、银行自2014年起必须遵守此规定。多年来,这一规则成效显著。例如,在2017年“WannaCry”勒索软件爆发期间,由于恶意软件无法触及隔离网络,韩国金融行业基本未受波及。

然而,随着生成式人工智能的引入,监管机构认为该规则阻碍了银行运行检测威胁所需的AI工具,因此金融委员会开始着手制定豁免条款。副主席权大英(Kwon Dae-young)于5月召集了一场关于高级AI安全风险的圆桌会议。第一轮放松管制覆盖了资产至少达10万亿韩元且拥有1000名员工的49家企业,每家企业被授予为期一年的豁免期,以测试基于人工智能的防御措施。

原定的第二阶段计划将资格门槛扩大至75家公司,资产要求降至2万亿韩元,员工人数下限降至300人。入选企业的数量也从10家增加到最多15家。选拔工作原定于10月7日进行。目前,金融委员会表示需要在处理漏洞期间与金融监督院(FSS)进行进一步审查。尽管面临挑战,监管机构仍坚持原则上支持放松管制。

哪些黑客攻击涉及人工智能辅助?

breaches 始于9月30日的新韩银行(Shinhan Bank)。一名外部人员绕过贷款代理服务中的身份验证,获取了约2.5万名客户的个人数据。发现漏洞后,金融委员会发布了攻击者的IP地址,促使其他公司检查自身日志,并发现其系统也遭到入侵。

据报道,新韩银行有25,727条记录泄露,国民银行(KB Kookmin Bank)有119条,韩亚银行(Hana Bank)有89条,BNK釜山银行则有11名外包开发人员的数据泄露。随后,损害蔓延至第二级贷款机构,如Yearam储蓄银行披露了一起影响约4万名客户的漏洞事件,这是迄今为止单起事件中受影响人数最多的案例。Welcome Savings Bank损失了多达2,200条企业记录,现代资本(Hyundai Capital)则暴露了146名抵押贷款代理人的数据。

据报告,新韩银行耗时超过15小时才察觉其遭受攻击,韩亚银行耗时近42小时,而国民银行耗时接近68小时。

韩国金融安全研究院指出,这些黑客攻击的共同线索是ARTEX AI。这是一个开源的大型语言模型渗透测试系统,主要在中文社区内的GitHub上分发。分析人士首先在与新韩银行攻击相关的服务器上发现了“ARTEX — Autonomous Penetration Testing Console”字符串。该工具今年还在百度安全响应中心举办的进攻性安全竞赛中获奖。

研究院官员澄清称,该工具并非独立行动,而是被黑客用作提取内部员工和合作伙伴系统数据的工具。官员表示,这些数据的管理严格程度不如面向公众的服务。研究院还指出,每家银行的两个或三个IP地址存在重叠,阻止其中一个IP只会迫使入侵者转向另一个,且活动仍在继续。

金融委员会委员长李愕渊(Lee Eog-weon)在10月4日的紧急会议上敦促行业代表保持“最高警戒状态”。金融委员会、金融监督院和研究院已命令约500家企业进行紧急自查。银行和信用卡公司需首先报告结果,储蓄银行、保险公司和电子金融运营商的报告截止日期为10月8日。

研究院认为,由于攻击者并未控制账户,直接的资金盗窃可能性不大。但随着攻击者掌握了准确的敏感信息(如贷款和信用详情),语音钓鱼诈骗(Voice Phishing Scams)将更难被检测。