Sunnuntaina Etelä-Korean finanssikomission FSC:n puheenjohtaja Lee Eog-weon kokosi rahoitusalan johtajat kiireelliseen kokoukseen. Viikossa maan pankeista, säästöpankeista ja rahoitusyhtiöistä oli vuotanut kymmenien tuhansien ihmisten tietoja. Taustalla saattaa olla tekoäly.
Korea Heraldin maanantaina julkaiseman koosteen mukaan tietomurto on vahvistettu seitsemässä rahoituslaitoksessa. Suurimmat ovat Shinhan Bank, josta vuoti noin 25 000 asiakkaan tiedot, ja Yegaram Savings Bank, joka ilmoitti 40 000 tapauksesta. KB Kookmin Bankin murto koski 153:a ihmistä, Hana Bankin 89:ää ja BNK Busan Bankin 11:tä ulkoistettua työntekijää. Lisäksi Welcome Savings Bankista vuoti 2 200 ja Hyundai Capitalista 146 ihmisen tiedot. Woori Bank ja NH NongHyup Bank torjuivat samanlaiset yritykset.
Korea Heraldin luvuista kertyy yhteensä noin 67 000 tietuetta. Yhdysvaltalainen TechTimes kertoo ”yli 65 000 tietueesta”, ja ero selittyy ainakin osin sillä, että KB Kookminin luku on tarkentunut 119:stä 153:een ja Welcome Savings Bankin vahinkoja vasta arvioitiin. Luvut voivat vielä muuttua.
Mikä ARTEX on?
ARTEX AI on tunkeutumistestaukseen tehty työkalu. Tällaisia ohjelmia käyttävät yleensä tietoturvayhtiöt, jotka asiakkaan luvalla etsivät järjestelmistä aukkoja ennen rikollisia. Korea Heraldin mukaan ARTEX on kiinalaiskehitteinen tekoälypohjainen alusta, joka etsii haavoittuvuuksia ja valitsee seuraavan murtautumistavan aiempien yritysten tulosten perusteella.
TechTimesin mukaan työkalu on avointa koodia, sitä jaetaan GitHub:ssa ja se syntyi alun perin Baidun tietoturvakilpailun voittotyönä. Lehden mukaan se pystyy hoitamaan koko hyökkäysketjun tiedustelusta murtoon ilman jatkuvaa ihmisen ohjausta, ja korealaispankkeja vastaan sillä syötettiin vuotaneita käyttäjätunnus- ja salasanapareja palveluihin suuressa mittakaavassa. Näitä yksityiskohtia AI Suomi ei pystynyt varmistamaan korealaisista lähteistä.
Työkalun osuus on myös vielä osin auki. Korea Heraldin 2. lokakuuta julkaistun jutun mukaan tietoturva-analyytikot löysivät ARTEXin jälkiä Shinhanin murtoon liittyvältä palvelimelta, mutta pankki tai viranomaiset eivät olleet vahvistaneet työkalun käyttöä. TechTimes väittää, että Korean finanssialan tietoturvalaitos vahvisti yhteyden myöhemmin IP-osoite- ja lokianalyysillä. Jos yhteys vahvistuu, kyseessä on tiettävästi ensimmäisiä laajoja tapauksia, joissa tekoälyagentti on automatisoinut pankkimurtoja näin pitkälle.
“Emme voi sulkea pois tekoälyä hyödyntävien hyökkäysten mahdollisuutta.”
Murrot tulivat sivuovesta
Hyökkääjät eivät murtautuneet verkkopankkeihin. Korea Heraldin mukaan kohteina olivat henkilöstön ja lainanvälittäjien käyttämät järjestelmät, kuten lainatiedustelupalvelut ja työntekijöiden tukijärjestelmät. Niissä oli paljon henkilötietoja mutta kevyempi tunnistautuminen kuin varsinaisissa pankkijärjestelmissä.
Vuotaneissa tiedoissa oli nimiä, osoitteita, puhelinnumeroita, vuosituloja ja lainalimiittejä. Osasta vuoti myös henkilötunnuksia ja verkkotunnistautumisessa käytettäviä CI-tunnisteita. Hana Bank korosti, että tilitapahtumia ei vuotanut, koska murrettu järjestelmä oli erillään verkko- ja mobiilipankista.
Shinhan kertoi Yonhapin mukaan ryhtyneensä hätätoimiin, estäneensä pääsyn ulkoisista IP-osoitteista ja keskeyttäneensä murretut palvelut. Uutistoimiston haastattelema nimetön alan edustaja oli suorasanainen: ”Koko finanssiala on haavoittuvainen tekoälyagenttien avustamille hyökkäyksille.”
Presidentti vaati perusteellista tutkintaa
FSC piti ensimmäisen hätäkokouksensa jo perjantaina finanssivalvonta FSS:n ja alan edustajien kanssa. Pankkeja käskettiin tarkistamaan ulkoverkkoon näkyvät järjestelmät, kiristämään tunnistautumista ja jakamaan uhkatietoja nopeammin. Sunnuntaina viranomaiset menivät pidemmälle ja määräsivät katkaisemaan ulkoisen pääsyn kaikkiin järjestelmiin, joita liiketoiminta ei välttämättä tarvitse.
Asia nousi presidentin pöydälle asti. Presidentti Lee Jae Myungin tiedottaja Kang Yu-jung kertoi Yonhapille, että presidentti ”ohjeisti viranomaisia suhtautumaan asiaan vakavasti, tutkimaan sen perusteellisesti ja tekemään kaikkensa keinojen löytämiseksi”. TechTimesin mukaan maan kyberuhkataso nostettiin samalla askeleen ylemmäs.
Mitä vuoto tarkoittaa asiakkaalle?
Korealaisviranomaisten mukaan maksamiseen suoraan käytettäviä tietoja ei vuotanut. Suurempi riski on se, että nimi, puhelinnumero ja tulotiedot tekevät huijauspuheluista ja -viesteistä uskottavampia. Huijari, joka tietää lainalimiittisi, kuulostaa pankilta. Siksi pankin nimissä tulevaan yhteydenottoon kannattaa vastata soittamalla itse pankin viralliseen numeroon.



