İş ve finans

Yapay zekâ izli saldırılar Shinhan dahil yedi Koreli kurumdan 68 bin müşteri verisi sızdırdı

Victor Maslow
Bizi Google'a ekleyin

Shinhan Bank ve Güney Kore’deki altı kredi kuruluşu daha, araştırmacıların tek bir saldırgana bağladığı bir dizi siber saldırıda on binlerce kişinin kişisel verilerini kaybetti. Saldırı sunucusunda, savunmaları test etmek için geliştirilmiş, saldırı amacı taşımayan açık kaynaklı bir yapay zekâ aracının izlerine de rastlandı. Finansal Hizmetler Komisyonu, buna karşılık ülkedeki tüm finans kuruluşlarına, işleyiş için zorunlu olmadığı sürece sistemlerine dışarıdan erişimi kapatma talimatı verdi.

Müşteriler açısından kayıp para değil, saldırganlara koz veren bilgiler. Sızdırılan dosyalarda adlar, telefon numaraları, Kore’de ömür boyu kullanılan ulusal kimlik numarası olan vatandaş kayıt numaraları, yıllık gelir, kredi limitleri ve kredi başvurusu ayrıntıları bulunuyor. Bunlar, bir telefon dolandırıcısının kendisini bankanız gibi tanıtması için ihtiyaç duyacağı bilgilerin ta kendisi. Düzenleyiciler, ele geçirilen hiçbir bilginin doğrudan ödeme yapmak için kullanılamayacağını söylüyor. Uyarıları, ikinci saldırı dalgasına yönelik: Arayan kişinin kredi koşullarını zaten bildiği insanları hedef alan sesli kimlik avı girişimleri ve sahte mesajlar.

Söz konusu araç, GitHub üzerinden dağıtılan ve güvenlik açıklarını tarayıp sisteme giriş yolu planlamak için büyük bir dil modeli kullanan Çince arayüzlü ARTEX AI. Herald Business’ın haberine göre, Korea Financial Security Institute bünyesindeki araştırmacılar, aracın trafiğinde bıraktığı veri imzasından yola çıkarak ARTEX AI’ı tespit etti. Saldırıları bir insanın yönettiğini özellikle vurguluyorlar; arayüzün Çince olması, saldırganın nerede bulunduğunu göstermiyor.

Saldırıların hiçbiri müşterilerin kullandığı mobil uygulamalardan ya da internet bankacılığından gerçekleşmedi. Bunun yerine yan kapılar hedef alındı: çalışanlara ve dışarıdan hizmet veren geliştiricilere yönelik portallar ile bankalar adına kredi pazarlayan acentelerin kullandığı sistemler. Yaklaşık 25.700 müşterinin etkilendiği ve büyük ticari bankalar arasındaki en kapsamlı ihlal olan Shinhan saldırısında, saldırgan kredi aracılarının kullanımına ayrılmış bir hizmetteki kimlik kontrollerini aştı. Çok daha küçük bir kuruluş olan Yegaram Savings Bank ise yaklaşık 40 bin kayıtla en büyük kaybı yaşadı. Yedi kuruluşun tamamında etkilenen kayıt sayısı yaklaşık 68 bine ulaşıyor. Korea University Graduate School of Information Security’den Lim Jong-in, Korea Times’a yaptığı açıklamada, yapay zekâ ajanlarının zayıf noktaları otomatik olarak arayabildiğini ve bankanın ana sistemi yerine iş ortağının sunucusunu hedef seçebildiğini söyledi.

Eksik olan para değildi. Korea Times’a göre Shinhan, KB Kookmin ve Hana geçen yıl bilgi güvenliği için toplam 124 milyar won, yani yaklaşık 92 milyon dolar harcadı. Buna rağmen ihlallerin tespiti gecikti. Korea JoongAng Daily’nin hesaplamasına göre Shinhan saldırıyı fark etmekte 15 saatten fazla, Hana yaklaşık 42 saat, KB Kookmin ise neredeyse 68 saat gecikti.

Ancak pek çok nokta henüz kanıtlanmış değil. Komisyon Başkanı Lee Eog-weon, düzenleyicilerin yapay zekânın saldırılardaki rolünü “göz ardı edemeyeceğini” söylüyor; bu, kanıt bulunduğu anlamına gelmiyor. Ayrıca şimdiye kadar hiç kimse, aracın becerikli bir saldırganın sıradan tarama araçlarıyla yapamayacağı bir şeyi gerçekleştirdiğini göstermedi. Bankalar yeniden denetim yaptıkça etkilenen kayıt sayıları da değişti; KB Kookmin ve Hana’nın toplamında yalnızca birkaç yüz müşteri bulunuyor. Dış erişimi engellemek de onarım değil, acil durum freni niteliğinde. Bu önlem, işleri söz konusu portallardan yürüyen yüklenicilerin ve kredi acentelerinin işini yavaşlatıyor; uzmanların bu saldırılarda yeniden kullanıldığını söylediği, daha önceki ihlallerde sızdırılmış parolalara ise çözüm getirmiyor.

Şimdiye kadar saldırı kampanyasının Güney Kore’yle sınırlı olduğu görülüyor; ülke dışındaki hiçbir saldırı bununla ilişkilendirilmedi. Ancak ARTEX gibi açık kaynaklı test araçları yaygın ve indirmeleri yasal. Herald Business’a konuşan bir yetkili, bu araçların dünya çapında kısıtlanmasının neredeyse imkânsız olduğunu söyledi. Kredilerini üçüncü taraf acenteler üzerinden pazarlayan her banka aynı riski taşıyor. Dongguk University’den Hwang Suk-jin, saldırılar otomatikleştikçe savunmanın artık kuruluşlar bazında ayrı ayrı düzenlenemeyeceğini savundu.

İlk ihlal 1 Ekim Perşembe günü Shinhan’da ortaya çıktı. Komisyon, aynı gün Cumhurbaşkanı Lee Jae Myung’un kapsamlı bir soruşturma başlatılması talimatı vermesinin ardından, 4 Ekim Pazar günü sektör yöneticileriyle acil bir toplantı yaptı. Düzenleyiciler saldırganın IP adreslerini yaklaşık 500 finans kuruluşuna iletti. Her kredi kuruluşunun, acil güvenlik denetiminin sonuçlarını 8 Ekim Perşembe gününe kadar bildirmesi gerekiyor. KED Global’a göre Shinhan, etkilenen müşterilerin zararlarını eksiksiz karşılayacağına söz verdi.

Mağdurların çoğunun fark edeceği ihlal henüz yaşanmadı. Kredi limitlerini zaten bilen birinden gelecek telefonla kendini gösterecek.

Etiketler: , , , , ,

Bizi Google'a ekleyin

Tartışma

S kadar yorum var.