Tekoäly

Seitsemän korealaista rahoitusyhtiötä murrettu – jäljillä tekoälytyökalu

Etelä-Korean finanssivalvoja kutsui rahoitusalan johdon hätäkokoukseen

Hanna HuulivuoHanna Huulivuo
Jaa:
Seitsemän korealaista rahoitusyhtiötä murrettu – jäljillä tekoälytyökalu
Kuva: Joon Kyu Park / CC BY-SA 3.0

Sunnuntaina Etelä-Korean finanssikomission FSC:n puheenjohtaja Lee Eog-weon kokosi rahoitusalan johtajat kiireelliseen kokoukseen. Viikossa maan pankeista, säästöpankeista ja rahoitusyhtiöistä oli vuotanut kymmenien tuhansien ihmisten tietoja. Taustalla saattaa olla tekoäly.

Korea Heraldin maanantaina julkaiseman koosteen mukaan tietomurto on vahvistettu seitsemässä rahoituslaitoksessa. Suurimmat ovat Shinhan Bank, josta vuoti noin 25 000 asiakkaan tiedot, ja Yegaram Savings Bank, joka ilmoitti 40 000 tapauksesta. KB Kookmin Bankin murto koski 153:a ihmistä, Hana Bankin 89:ää ja BNK Busan Bankin 11:tä ulkoistettua työntekijää. Lisäksi Welcome Savings Bankista vuoti 2 200 ja Hyundai Capitalista 146 ihmisen tiedot. Woori Bank ja NH NongHyup Bank torjuivat samanlaiset yritykset.

Korea Heraldin luvuista kertyy yhteensä noin 67 000 tietuetta. Yhdysvaltalainen TechTimes kertoo ”yli 65 000 tietueesta”, ja ero selittyy ainakin osin sillä, että KB Kookminin luku on tarkentunut 119:stä 153:een ja Welcome Savings Bankin vahinkoja vasta arvioitiin. Luvut voivat vielä muuttua.

Mikä ARTEX on?

ARTEX AI on tunkeutumistestaukseen tehty työkalu. Tällaisia ohjelmia käyttävät yleensä tietoturvayhtiöt, jotka asiakkaan luvalla etsivät järjestelmistä aukkoja ennen rikollisia. Korea Heraldin mukaan ARTEX on kiinalaiskehitteinen tekoälypohjainen alusta, joka etsii haavoittuvuuksia ja valitsee seuraavan murtautumistavan aiempien yritysten tulosten perusteella.

TechTimesin mukaan työkalu on avointa koodia, sitä jaetaan GitHub:ssa ja se syntyi alun perin Baidun tietoturvakilpailun voittotyönä. Lehden mukaan se pystyy hoitamaan koko hyökkäysketjun tiedustelusta murtoon ilman jatkuvaa ihmisen ohjausta, ja korealaispankkeja vastaan sillä syötettiin vuotaneita käyttäjätunnus- ja salasanapareja palveluihin suuressa mittakaavassa. Näitä yksityiskohtia AI Suomi ei pystynyt varmistamaan korealaisista lähteistä.

Työkalun osuus on myös vielä osin auki. Korea Heraldin 2. lokakuuta julkaistun jutun mukaan tietoturva-analyytikot löysivät ARTEXin jälkiä Shinhanin murtoon liittyvältä palvelimelta, mutta pankki tai viranomaiset eivät olleet vahvistaneet työkalun käyttöä. TechTimes väittää, että Korean finanssialan tietoturvalaitos vahvisti yhteyden myöhemmin IP-osoite- ja lokianalyysillä. Jos yhteys vahvistuu, kyseessä on tiettävästi ensimmäisiä laajoja tapauksia, joissa tekoälyagentti on automatisoinut pankkimurtoja näin pitkälle.

“Emme voi sulkea pois tekoälyä hyödyntävien hyökkäysten mahdollisuutta.”

— Lee Eog-weon, Etelä-Korean finanssikomission puheenjohtaja, Korea Heraldille (alkukieli englanti: ”We cannot rule out the possibility of attacks using AI”)

Murrot tulivat sivuovesta

Hyökkääjät eivät murtautuneet verkkopankkeihin. Korea Heraldin mukaan kohteina olivat henkilöstön ja lainanvälittäjien käyttämät järjestelmät, kuten lainatiedustelupalvelut ja työntekijöiden tukijärjestelmät. Niissä oli paljon henkilötietoja mutta kevyempi tunnistautuminen kuin varsinaisissa pankkijärjestelmissä.

Vuotaneissa tiedoissa oli nimiä, osoitteita, puhelinnumeroita, vuosituloja ja lainalimiittejä. Osasta vuoti myös henkilötunnuksia ja verkkotunnistautumisessa käytettäviä CI-tunnisteita. Hana Bank korosti, että tilitapahtumia ei vuotanut, koska murrettu järjestelmä oli erillään verkko- ja mobiilipankista.

Shinhan kertoi Yonhapin mukaan ryhtyneensä hätätoimiin, estäneensä pääsyn ulkoisista IP-osoitteista ja keskeyttäneensä murretut palvelut. Uutistoimiston haastattelema nimetön alan edustaja oli suorasanainen: ”Koko finanssiala on haavoittuvainen tekoälyagenttien avustamille hyökkäyksille.”

Presidentti vaati perusteellista tutkintaa

FSC piti ensimmäisen hätäkokouksensa jo perjantaina finanssivalvonta FSS:n ja alan edustajien kanssa. Pankkeja käskettiin tarkistamaan ulkoverkkoon näkyvät järjestelmät, kiristämään tunnistautumista ja jakamaan uhkatietoja nopeammin. Sunnuntaina viranomaiset menivät pidemmälle ja määräsivät katkaisemaan ulkoisen pääsyn kaikkiin järjestelmiin, joita liiketoiminta ei välttämättä tarvitse.

Asia nousi presidentin pöydälle asti. Presidentti Lee Jae Myungin tiedottaja Kang Yu-jung kertoi Yonhapille, että presidentti ”ohjeisti viranomaisia suhtautumaan asiaan vakavasti, tutkimaan sen perusteellisesti ja tekemään kaikkensa keinojen löytämiseksi”. TechTimesin mukaan maan kyberuhkataso nostettiin samalla askeleen ylemmäs.

Mitä vuoto tarkoittaa asiakkaalle?

Korealaisviranomaisten mukaan maksamiseen suoraan käytettäviä tietoja ei vuotanut. Suurempi riski on se, että nimi, puhelinnumero ja tulotiedot tekevät huijauspuheluista ja -viesteistä uskottavampia. Huijari, joka tietää lainalimiittisi, kuulostaa pankilta. Siksi pankin nimissä tulevaan yhteydenottoon kannattaa vastata soittamalla itse pankin viralliseen numeroon.

Sanasto

CI-tunniste (Connecting Information)
Etelä-Koreassa käytetty pysyvä henkilökohtainen tunniste, jolla verkkopalvelut yhdistävät käyttäjän tämän henkilöllisyyteen. Se toimii henkilötunnuksen digitaalisena vastineena verkossa tunnistautumisessa.

Entä Suomessa?

Finanssivalvonta ja Kyberturvallisuuskeskus eivät olleet maanantaihin mennessä käsitelleet korealaistapausta julkisesti. Kummankaan verkkosivuilla ei ollut mainintaa autonomisista hyökkäystyökaluista. AI Suomi ei pyytänyt viranomaisilta erillistä kommenttia ennen julkaisua.

Suomalaisen verkkopankin avaamiseen pelkkä vuotanut salasana ei riitä, koska kirjautuminen vaatii vahvan tunnistautumisen. Korean tapauksessa verkkopankki ei kuitenkaan ollutkaan kohde. Hyökkäys osui yhteistyökumppaneille ja omalle väelle tehtyihin järjestelmiin, ja sellaisia on jokaisella pankilla.

Tekoäly on jo aiemmin näkynyt tietoturvassa. AI Suomi on kertonut, miten hyökkääjät ehtivät hyödyntää tekoälyn löytämän aukon vuorokaudessa ja millaiseen vastuukysymykseen hakkeroiva tekoälyagentti voi johtaa. Korean tapaus on erilainen. Tunkeutumistestauksen työkaluja on ollut vapaasti saatavilla vuosikymmeniä, mutta niiden käyttö on vaatinut osaamista. Jos ARTEXin kaltainen agentti tekee työn itse, hyökkääjältä riittää lista vuotaneita salasanoja ja kärsivällisyyttä.

Pankeille se tarkoittaa, että sivujärjestelmien kevyt suojaus ei enää ole halpa ratkaisu. Kun murtautuja on kone, jokainen ulospäin näkyvä kirjautumissivu testataan, myös se, jonka joku unohti.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Luetuimmat

Viimeiset 7 päivää

  1. 120 vuotta koodaamatta, sitten 5,4 miljoonaa
  2. 2Datakeskukset Suomessa – hankkeet, sähkö ja vero
  3. 3Kunta antoi johtajien työt tekoälylle – nyt asia on poliisilla
  4. 4Mediakonserni osti suomalaisen tekoälyn, joka lukee julkiset hankinnat
  5. 5Mikä on Jev? Tekoälymalli, joka päättää eikä kirjoita

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.