
記事の理解を助けるための画像
本人確認を回避、融資関連の情報が流出
韓国の新韓銀行は、融資募集人向けサービスに外部の第三者が不正侵入し、顧客約2万5000人の個人情報が流出したことを確認した。先月30日に判明した。
流出した情報には、韓国で公的な本人確認に使われる住民登録番号66件と、オンライン上の本人識別に用いられる連携情報(CI)97件が含まれていた。このほか、氏名や電話番号、年収、融資可能額など、融資申請の過程で扱われる情報も漏れた。外部の侵入者が本人確認の手続きを回避したとみられている。
新韓銀行のチョン・サンヒョク頭取は銀行のウェブサイトで、顧客情報の流出を確認したと謝罪し、顧客に損害が生じた場合は責任を持って全額補償する方針を示した。
中国語表記のAI侵入ツール、使用の有無は未確認
韓国のセキュリティー業界が2日、攻撃に使われたとみられるウェブサーバーを調べたところ、ブラウザーのページタイトル部分に「ARTEX-自主渗透試控制台」との中国語表記が残っていた。AIが自律的に動作する侵入テスト用の操作画面を意味し、「ARTEX AI」または同様の環境が使われた可能性を示す手掛かりとされている。
分析したセキュリティー企業ジニアンスのムン・ジョンヒョン・セキュリティーセンター長が、ビジネス向けSNS「リンクトイン」で明らかにした。ただ、金融当局や新韓銀行などは、今回の攻撃でARTEX AIが実際に使用されたかどうかを確認していない。
ARTEX AIは、中国語圏の利用者向けにソフトウエア開発サイト「GitHub」で無償公開されている。大規模言語モデルと複数のAIエージェントを組み合わせ、情報収集や脆弱性の発見、攻撃経路の設計、セキュリティープログラムの実行、結果の検証までを自動化する。中国の百度(バイドゥ)傘下のBSRCが今年開催した攻防大会「エージェント+」で優勝した実績もある。
推定される手口は「認証情報の使い回し」
今回の侵入には、ダークウェブなどに流出したIDとパスワードの組み合わせを複数のサービスで試す「クレデンシャルスタッフィング」が使われた可能性がある。同じ認証情報を複数のサイトで使い回している利用者ほど被害に遭いやすい手口だ。
ムン氏は、本来は許可された環境でセキュリティー点検を効率化するツールでも、攻撃者が悪用すればサイバー攻撃の自動化と効率化に転用される恐れがあると指摘した。従来は人が繰り返していたIDやパスワードの入力を含め、攻撃の一連の流れをAIに担わせる事例が増えているという。
一方、ARTEX AIは誰でも入手できるオープンソースソフトウエアであり、サーバーに中国語の文字列が残っていたことだけでは、攻撃者の身元や背景は判断できない。専門家は、こうした公開ツールを使った攻撃の自動化が広がることへの警戒が必要だとしている。
韓国の金融監督院は新韓銀行から事故報告を受け、現場調査を実施している。攻撃者の侵入経路や、情報が持ち出された詳しい過程を確認中だ。
コメント
コメントを投稿