国際と安全保障

韓国の銀行業、AI支援攻撃により6.8万件の顧客データ流出——帰属論争は十数か国にまたがり、重要インフラの構造的脆弱性を露呈

韓国の主要7金融機関がAI支援サイバー攻撃を受け、6万8000人の顧客データが流出し、韓国電力公社および二大教会への侵入も確認された。韓国金融監督院が特定した28のIPアドレスは米、日、独など少なくとも12か国に及び、米サイバーセキュリティ企業CrowdStrikeが初期段階で中国を指した報告との間で緊張が生まれ、サイバー攻撃帰属の複雑性とグローバルなサイバーガバナンスの空白を浮き彫りにしている。

0回閲覧ログインして保存
TRUTH ERA

韓国政府は今週、国内7つの主要金融機関のネットワーク防御が突破され、最大6万8000人の顧客の個人情報が流出したことを受け、サイバーセキュリティ対策の全面的見直しを命じた。事件は人工知能による支援を受けた攻撃手法を含むとされ、捜査当局は攻撃の出所について依然として意見が分かれている。米サイバーセキュリティ企業CrowdStrikeの初期報告は中国を指しているが、韓国金融監督院が特定した28のIPアドレスは米国、日本、ドイツなど少なくとも12か国に渡っている。

DWによると、韓国の首相は火曜日に開かれた国務会議で事態を「深刻」と位置づけ、AI支援によるフィッシング攻撃が二次被害をもたらす可能性があり、攻撃手法が金融業以外にも広がるリスクがあると警告した。聯合ニュースが引用した発言では、「この事件は人工知能技術を利用したと考えられ、AIがフィッシング攻撃に用いられた場合、二次被害をもたらす可能性がある」「同様の攻撃手法が金融業以外の産業、政府、公共部門にも広がる可能性がある」と語り、政府機関、公共部門、金融機関、民間企業に「警戒を維持する」よう求めた。

流出したデータには氏名、電話番号、年収、ローン枠、少量の国民識別番号が含まれ、新韓銀行、KB国民銀行、ハナ銀行が最も大きな被害を受けた機関である。

韓国首相の警告はすでに一部裏付けられている。韓国の二大教会と韓国電力公社は水曜日、自社オンラインシステムへの不正アクセスが確認されたと発表した。ただし、銀行、教会、韓国電力公社への不正アクセスが同一の攻撃者によるものかは現時点では明らかになっていない。

帰属の問題において、証拠は複数の方向を指し示している。CrowdStrikeの初期報告は攻撃が中国発である可能性を示唆しており、この結論は一部の西側メディアの報道で速やかに増幅された。しかし韓国金融監督院が確認した28のIPアドレスは米国、日本、ドイツ、および少なくとも他の9か国に分布していた。銀行ログからは調査担当者によりARTEXツールの痕跡も発見されており、これは中国の開発者によって構築され、インターネット上で公開されているオープンソースの自動侵入テストツールである。

オークランド拠点の暗号通貨研究機関Brave New Coinのアナリスト、Aditya Das氏はDWに対し、韓国当局者は結論の文言について慎重であると語った。「彼らは明確に、中国が開発したツールが中国発の攻撃者を意味するわけではないと述べている」とDas氏は指摘した。複数国に渡るIPアドレスの使用は「ハッカーが足跡を偽装する手段である可能性が高い」。

ソウルの西江大学教授、Hyobin Lee氏はDWの取材に対し、事件の深刻さは個人情報の単純な漏洩をはるかに超えると指摘した。「犯罪者がこれらの情報を入手すれば、精緻な金融詐欺、なりすまし、あるいは極めて標的を絞ったフィッシング攻撃を実行する可能性がある。」別の懸念として、流出データが他の漏洩データベースと再結合され、「元の攻撃終了後も長期にわたって持続するセキュリティリスクを生み出す」可能性が挙げられる。

Lee氏は同時に、見過ごされている構造的脆弱性を明らかにした。主要金融機関はインターネットバンキングやモバイルバンキングプラットフォームなどのコアシステムには多大な保護リソースを投入しているが、ローン代理情報ポータルや従業員向け社内モバイルアプリケーションなどの補助的システムのセキュリティを軽視してきた。「これらの補助的システムは、あまり保護の注目を浴びていないように見える」。

より深いリスクは、AIがサイバー犯罪のハードルを体系的に引き下げている点から生じている。Lee氏は指摘した。「従来はセキュリティ脆弱性の特定、悪意あるコードの開発、金融機関への攻撃実行には高度な技術的専門知識と相当の時間が必要だった。現在では、生成AIツールがコンピュータコードの作成支援、ソフトウェア脆弱性の分析、膨大な情報の処理、サイバー操作の一部の自動化を支援できる」。Lee氏の見解では、AIは「サイバー犯罪の技術的障壁を低下させ」、それを「より多くの行為者にとって手の届くものにし」、同時に「サイバー防御を圧倒する速度と規模を攻撃に付与した」。

したがってリスクは金融業に留まらない。Lee氏は率直に述べた。「病院、政府機関、エネルギーインフラ、通信ネットワーク、その他機密情報を保有する組織はすべて、ますます魅力的な標的となり得る」。

この件に関する報道は、見過ごされているもう一つの側面を浮き彫りにしている。本部を米国に置くサイバーセキュリティ企業——グローバルなサイバー事件帰属の言説を很大程度上掌握している——が特定の国を指す結論を先行して提示する場合、公の技術的証拠は断片化されていることが多い。CrowdStrikeの「中国を指す」報告と中国開発のオープンソースツールの痕跡は、韓国当局が特定した12か国に渡るIPネットワークと並存しており、単一の帰属よりもはるかに複雑な様相を呈している。Das氏のDWに対する判断はこの慎重さを裏付けている。「韓国当局は、自らの発見をどう表現するかについて非常に慎重である」。

最終的に代償を支払うのは一般の預金者と市民である。Lee氏は、こうした出来事は「金融機関への国民の信頼を損ない、金融システム全体の安全性への懸念を引き起こす」と指摘した。金融監督院のIPリストに登場する米、日、独のアドレスは、サイバー攻撃インフラの越境性を反映している。乗っ取られたり踏み台として使われたりした各サーバーは、グローバルインターネットアーキテクチャの中に組み込まれている。これにより責任の追跡は技術的に極めて困難となり、地政学的ナラティブにおいては極めて容易に道具化される。そして帰属論争がワシントン、ソウル、西側メディアの間で繰り返し振られる中、氏名と識別番号を盗まれた6万8000人の顧客は、この越境ゲームの中で最も交渉力を持たない当事者となっている。

コメント

0

コメントはまだありません。最初のコメントを投稿しましょう。