韓國銀行業遭AI輔助攻擊致6.8萬客戶資料外洩:歸因爭議橫跨十多國,暴露關鍵基礎設施系統性脆弱
韓國七家主要金融機構遭AI輔助網路攻擊,68,000名客戶資料外洩,韓國電力公社及兩大教會亦遭入侵。韓國金融監督院識別出的28個IP位址橫跨美、日、德等至少12國,與美國網路安全公司CrowdStrike早期指向中國的報告形成張力,凸顯網路攻擊歸因的複雜性與全球網路治理真空。
韓國政府本週下令全面整改網路安全防護,此前該國七家主要金融機構的網路防線遭突破,多達68,000名客戶的私人資料外洩。事件據信涉及人工智慧輔助的攻擊手法,調查方對攻擊源頭仍存在分歧——美國網路安全公司CrowdStrike的早期報告指向中國,但韓國金融監督院識別出的28個IP位址橫跨美國、日本、德國等至少12個國家。
據DW報導,韓國總理在週二召開的國務會議上將局勢定性為「嚴重」,警告AI輔助的網路釣魚攻擊可能造成二次損害,且攻擊手法有向金融業以外蔓延的風險。韓聯社引述他的話說:「這一事件據信利用了人工智慧技術,若AI被用於網路釣魚攻擊,可能造成二次損害。」「類似的攻擊手法可能蔓延到金融業以外的產業、政府與公共部門。」他要求政府機構、公共部門、金融機構和私人企業「保持警惕」。
被竊資料涵蓋姓名、電話號碼、年收入、貸款額度及少量國民身分證號,新韓銀行、KB國民銀行與韓亞銀行是受影響最嚴重的機構。
韓國總理的警告已部分得到印證。韓國兩大教會與韓國電力公社週三確認其線上系統遭到非法存取。但目前尚不清楚針對銀行、教會與韓國電力公社的非法存取是否為同一攻擊者所為。
在歸因問題上,證據指向多個方向。CrowdStrike早期報告暗示攻擊可能源自中國——這一結論迅速在部分西方媒體的報導中被放大。但韓國金融監督院確認的28個IP位址分布於美國、日本、德國及至少其他9個國家。在銀行日誌中,調查人員還發現了ARTEX工具的痕跡,這是一款由中國開發者構建、在網際網路上公開可獲取的開源自主滲透測試工具。
駐奧克蘭的加密貨幣研究機構Brave New Coin分析師Aditya Das對DW表示,韓國官員對結論措辭審慎。「他們明確表示,中國開發的工具並不意味著中國攻擊者」,Das說。跨多國IP位址的使用「很可能是駭客掩蓋蹤跡的伎倆」。
首爾西江大學教授Hyobin Lee在接受DW採訪時指出,事件的嚴重性遠超過個人資訊的簡單暴露。「如果犯罪分子獲得這些資訊,他們可能實施精密的金融詐欺、身分盜用或高度針對性的網路釣魚攻擊。」另一層擔憂在於,被竊資料可能與其他外洩資料庫被重新組合,「產生在原始攻擊結束後長期持續的安全風險」。
Lee同時揭示了一個被忽視的結構性漏洞:主要金融機構在網路銀行與行動銀行平台等核心系統上投入了大量保護資源,但忽略了貸款代理資訊入口網、員工內部行動應用程式等輔助系統的安全性。「這些輔助系統似乎獲得的防護關注較少。」
更深層的風險來自AI對網路犯罪門檻的系統性拉低。Lee指出:「過去,識別安全漏洞、開發惡意程式碼和對金融機構實施攻擊需要大量技術專長和相當時間。如今,生成式AI工具可以協助編寫電腦程式碼、分析軟體漏洞、處理海量資訊並自動化網路操作的某些階段。」在她看來,AI「降低了網路犯罪的技術壁壘」,使其「對更多行為者變得可及」,同時「提高了攻擊的速度與規模以壓垮網路防禦」。
因此風險不會止步於金融業。Lee直言:「醫院、政府機構、能源基礎設施、電信網路以及其他持有敏感資訊的組織都可能成為越來越有吸引力的目標。」
圍繞此事的報導還凸顯一個被忽視的維度:當總部位於美國的網路安全公司——在很大程度上掌握著全球網路事件歸因話語權——搶先拋出指向特定國家的結論時,公開的技術證據往往是碎片化的。CrowdStrike的「指向中國」與中國開發的開源工具痕跡,與韓國官方識別出的跨12國IP網路並存,呈現出一幅遠比單一歸因更複雜的圖景。Das對DW的判斷印證了這種克制:「韓國官員在如何表述其發現方面非常謹慎。」
最終承受代價的是普通存戶與公民。Lee指出,這類事件還會「削弱公眾對金融機構的信心,引發對整個金融體系安全性的擔憂」。在金融監督院的IP清單中出現的美、日、德位址,折射出網路攻擊基礎設施的跨境性質:每一台被劫持或被用作跳板的伺服器都嵌入全球網際網路架構之中。這讓責任追溯在技術上極為困難,在地緣政治敘事中又極易被工具化——而當歸因爭議在華盛頓、首爾與西方媒體之間來回翻轉時,姓名和身分證號被竊取的6.8萬名客戶,正在成為這場跨境博弈中最缺乏議價權的一方。
尚無留言,來分享你的看法。