新韓銀行2.5萬名客戶個資外洩 攻擊伺服器發現AI自動滲透工具痕跡

新韓銀行2.5萬名客戶個資外洩 攻擊伺服器發現AI自動滲透工具痕跡

有助於理解文章的圖片

身分驗證遭繞過 身分證號、收入等資料外洩

南韓新韓銀行證實,上月30日有外部未授權人士以異常方式繞過貸款招攬服務的身分驗證程序,造成約2萬5千名客戶個人資料外洩。

外洩資料包括66筆南韓居民登錄號碼、97筆連結資訊(CI),以及客戶姓名、電話號碼、年收入與試算貸款額度等申貸資料。

新韓銀行行長正常赫在官網發文表示,銀行已確認部分服務遭外部未授權人士以異常方式取得客戶資訊;若客戶因此蒙受損失,銀行將負起責任並全額賠償。

伺服器留中文介面 疑與ARTEX AI有關

南韓資安業界2日指出,在疑似用於此次攻擊的網頁伺服器中,瀏覽器頁面標題留有「ARTEX-自主滲透試控制台」字樣,意指由AI自主執行的滲透測試介面。這項線索顯示,伺服器可能曾執行「ARTEX AI」,或使用類似的操作環境。

提出分析的南韓資安業者知尼安公司資安中心主任文鍾賢表示,多名威脅分析人員合理懷疑,此次金融機構攻擊可能使用AI攻擊自動化工具。不過,金融監理機關與新韓銀行目前均未證實ARTEX AI是否實際涉入。

ARTEX AI是面向中文使用者、可從GitHub免費下載的公開程式,能結合大型語言模型與多個AI代理,自動完成資訊蒐集、尋找弱點、規劃攻擊路徑、執行資安工具及驗證結果等工作。該程式今年曾在中國百度旗下BSRC舉辦的「代理+」攻防競賽中奪冠。

疑採帳密填充攻擊 開源工具難以追查來源

資安業界研判,此次事件可能採用「帳密填充」手法,也就是將暗網等管道外洩的帳號與密碼組合,自動帶入不同網站嘗試登入。使用者若在多個服務重複使用相同帳密,遭入侵的風險也會提高。

文鍾賢指出,ARTEX AI原本用於合法的資安檢測與滲透測試,可提升授權環境下的測試效率,但若遭攻擊者濫用,也可能成為自動化網路攻擊、提高攻擊效率的工具。相較過去需要人工反覆嘗試帳密,如今愈來愈多重複操作與完整攻擊流程可由AI代為執行。

另有資安專家提醒,雖然伺服器中出現中文文字,但ARTEX AI是任何人都能下載的開源軟體,無法僅憑語言線索判斷攻擊者身分或幕後來源。更值得警戒的是,利用開源軟體自動化發動攻擊的情況可能持續增加。

南韓金融監督院已接獲新韓銀行通報並展開現場調查,目前正釐清攻擊者的入侵途徑及客戶資料外洩過程。

Source: Original Korean article - Trendy News Korea

留言