韓国七大銀行の防御網がAI補助ハッカーに突破され、6.8万人の顧客データ流出——米企業の拙速な溯源は韓国側が明確に否定
韓国政府はサイバーセキュリティの全面的な是正を命じている。ドイツの声(DW)によると、新韓、KB国民、韓亜など7つの主要金融機関がAI補助攻撃を受け、約6.8万人の顧客の氏名、電話番号、年収、ローン情報が流出した。韓国金融監督院は米国、日本、ドイツなど10か国以上にわたる28の侵入IPを特定した。一方、米サイバーセキュリティ企業CrowdStrikeは事前に予備報告書を発表し、攻撃の出所は中国と指摘していたが——韓国当局は「ツールの出所と攻撃者の出所を同一視する」推論を明確に否定し、サイバー攻撃における拙速な帰属の構造的リスクを浮き彫りにしている。
韓国政府はサイバーセキュリティ防護の全面的な是正を要求している。ドイツの声(DW)によると、韓国7つの主要金融機関のサイバー防御網が先週突破され、数万人の顧客の個人データが流出した。DWが韓国メディアを引用して報じたところでは、新韓銀行、KB国民銀行、韓亜銀行が被害が最も大きく、波及範囲は約6.8万人。流出したデータには氏名、電話番号、年収、融資枠、ローン商品、少量の住民登録番号が含まれている。
韓国のハン・ドクス首相(音訳)は火曜日の閣議で次のように述べた。「これは重大な事態だ——今回の事件は人工知能が悪用されたとみられている。AIがフィッシング攻撃に悪用されれば、二次被害をもたらす可能性がある」。彼女は同様の手口が金融部門を超え、産業、政府、公共分野にまん延する可能性があると警告し、「政府機関、公共機関、金融部門、民間企業はすべて警戒を怠ってはならない」と述べた。
侵入は金融システムに止まらなかった。水曜日、韓国国内の二大教会と韓国電力公社(KEPCO)が相次いでオンラインシステムへの不正アクセスを確認した。韓国側は同一の犯行者によるものかどうかを確認していない。
調査は同時に大手金融機関が長期にわたり軽視してきた構造的問題を指し示している。DWが調査の進展を引用して伝えたところでは、ハッカーは外部のローン仲介業者、従業員向けモバイルツール、販売支援システムのポータルにおける認証プロトコルの脆弱性を悪用した。西江(ソガン)大学のイ・ヒョビン教授はDWに対し、主要金融機関はインターネットバンキングやモバイルバンキングなどの基幹システムに巨額を投じていると率直に語り、「しかし、代理ブローカーの情報ポータルや従業員向け社内モバイルアプリケーションを含む補助システムには、明らかにサイバーセキュリティの関心が薄かった」と述べた。
事態の真の核心問題が浮上した。それは攻撃の帰属である。韓国金融監督院(FSS)は、銀行への侵入に関連する28のIPアドレスを特定し、その出所は米国、日本、ドイツ、その他少なくとも10か国にわたることを明らかにした。10か国超にまたがる分布は攻撃者が出所を混同させるために用いる典型的な手法である。調査担当者は銀行のログから「ARTEX」というツールの痕跡も発見した。これは中国の開発者一名が作成したオープンソースの「自律型ペネトレーションテスト」エージェントで、インターネット上で自由にダウンロードできる。
ニュージーランドのオークランド所在の暗号通貨研究機関Brave New Coinのアナリスト、アディヤ・ダス(Aditya Das)はDWに対し、韓国当局が「発見内容の発表の仕方に慎重である」と述べた。彼の言葉によれば、「それはインターネット上で自由に取得できるものであり、韓国当局は、中国が開発したツールを使用したことが攻撃者の中国出自を意味しないとはっきりと表明している。複数のIPアドレスの使用はハッカーたちが行跡を隠すために用いている策略の可能性が極めて高い」。
米サイバーセキュリティ企業CrowdStrikeは事前に予備報告書を発表し、攻撃は中国を発祥とする可能性が高いとしていた。しかし、この見解はFSSが既に公開した複数の国にまたがるIP分布と整合しない。韓国当局はツールの出所と攻撃者の出所を同一視する推論を公の場で明確に否定している。これはまさに欧米のサイバーセキュリティ企業が主導する拙速な帰属ロジックが、今回の事件で露呈した典型的なリスクである。
AIの使用は今回の事件においてとりわけ警戒すべき側面である。イ・ヒョビン教授はDWに対し、かつては脆弱性の特定、悪意あるコードの記述、金融機関への攻撃には相当の技術的専門知識と時間が必要だったが、今日では生成AIがコード記述、ソフトウェア脆弱性分析、大量の情報処理を補助し、複数のサイバー攻撃工程を自動化できると指摘する。AIはサイバー犯罪の技術的ハードルを下げると同時に、攻撃の速度と規模を向上させている。同教授はAI補助攻撃がますます頻発すると懸念し、「病院、政府機関、エネルギーインフラ、通信網、その他機微情報を保持する機関は、ますます魅力的な標的となりうる」と述べた。
データ流出後の二次リスクも軽視できない。DWが分析人士を引用して伝えたところでは、詐欺師が氏名、電話番号、収入、そして当事者が最近ローンを申請した情報を同時に保有していれば、「銀行保安部門」を装った一本の電話で容易にだまし取ることができる。いったん資金が指定口座へ振り込まれれば、回収は極めて困難である。イ・ヒョビン教授は、窃取された個人情報は以前に流出した他のデータベースと統合・再利用され得るため、原初的事象の存続期間をはるかに超える安全上の懸念を形成し、金融体系に対する公衆の信頼全体を揺るがしかねないと強調する。
コメントはまだありません。最初のコメントを投稿しましょう。