Hakerzy wykorzystali chińskie narzędzie AI Artex do ataku na siedem południowokoreańskich instytucji finansowych
Władze Korei Południowej wszczęły śledztwo po tym, jak cyberataki z wykorzystaniem oprogramowania AI typu open-source doprowadziły do wycieku danych osobowych ponad 68 000 klientów banków.
Zakres naruszeń w sektorze bankowym
Hakerzy zaatakowali co najmniej siedem południowokoreańskich instytucji finansowych między końcem września a początkiem października 2026 r., uzyskując dostęp do danych ponad 68 000 osób fizycznych i podmiotów gospodarczych. Według Komisji Usług Finansowych Korei Południowej, ataki dotknęły zarówno komercyjne banki detaliczne, jak i firmy udzielające kredytów konsumenckich. Napastnicy ominęli zabezpieczenia zewnętrznego portalu używanego przez brokerów kredytowych do śledzenia wniosków, co doprowadziło do ujawnienia danych osobowych około 25 000 klientów Shinhan Bank. Fala ataków objęła również około 40 000 rekordów klientów Yegaram Savings Bank oraz 2 200 kont korporacyjnych w Welcome Savings Bank. Dodatkowe wycieki danych, obejmujące zewnętrznych kontrahentów lub brokerów kredytowych, dotknęły KB Kookmin Bank, Hana Bank, BNK Busan Bank oraz Hyundai Capital. Urzędnicy potwierdzili, że w wyniku włamań nie doszło do kradzieży środków finansowych z kont.
- Yegaram Savings Bank
- 40000 rekordy
- Shinhan Bank
- 25000 rekordy
- Welcome Savings Bank
- 2200 rekordy
Podejrzenie wykorzystania sztucznej inteligencji Artex
Analizy techniczne wskazują, że napastnicy zaatakowali sieci przy użyciu Artex, chińskiego narzędzia bezpieczeństwa opartego na sztucznej inteligencji typu open-source. Oprogramowanie to wykorzystuje modele AI do identyfikacji luk w zabezpieczeniach i testowania ścieżek ataku w systemach komputerowych. Zamiast bezpośrednio atakować główne międzybankowe sieci płatnicze, sprawcy użyli narzędzia do znalezienia słabych punktów w peryferyjnej infrastrukturze stron trzecich i portalach pośredniczących. Moon Jong-hyun, szef Genians Security Center, stwierdził w piątek we wpisie na LinkedIn, że dowody wskazują na użycie Artex w kilku włamaniach, zauważając, że narzędzie to działa jak instrument podwójnego zastosowania, który może służyć zarówno do legalnych testów bezpieczeństwa, jak i działań przestępczych. Prezydent Korei Południowej Lee Jae Myung odniósł się do sprawy podczas wtorkowego posiedzenia gabinetu w Seulu, ostrzegając, że narzędzia AI obniżają próg techniczny dla cyberataków.
Istnieją przesłanki wskazujące na to, że w kilku cyberatakach wykorzystano sztuczną inteligencję, co budzi znaczny niepokój i obawy wśród społeczeństwa.
Działania regulacyjne i środki nadzwyczajne
Południowokoreańscy regulatorzy finansowi i agencje państwowe uruchomiły skoordynowane protokoły bezpieczeństwa w celu ochrony infrastruktury bankowej przed zautomatyzowanymi narzędziami do włamań. Przewodniczący Komisji Usług Finansowych Lee Eog-weon zwołał w niedzielę nadzwyczajne spotkanie, wzywając instytucje do zachowania najwyższej czujności i opracowania systemów obronnych zdolnych do przeciwdziałania atakom AI za pomocą AI. Ministerstwo Nauki i ICT oraz podległa mu agencja cyberbezpieczeństwa uruchomiły całodobowy zespół reagowania kryzysowego i poinstruowały dostawców usług chmurowych, aby blokowali aktywność z podejrzanych zagranicznych adresów sieciowych. Krajowa agencja policji wszczęła we wtorek formalne śledztwo w sprawie naruszeń bezpieczeństwa.
- Genians Security Center identyfikuje dowody użycia narzędzia AI Artex
- Komisja Usług Finansowych zwołuje nadzwyczajne spotkanie ds. cyberbezpieczeństwa
- Prezydent Lee Jae Myung odnosi się do włamań, policja wszczyna śledztwo
Atrybucja techniczna i śledzenie adresów IP
Śledczy odnotowali identyczne lub podobne adresy IP w wielu zaatakowanych instytucjach, co wskazuje, że za kilkoma atakami stoi jeden sprawca lub skoordynowana grupa. Choć przedstawiciele rządu potwierdzili, że pakiet oprogramowania Artex pochodzi z Chin, władze ostrzegły, że korzystanie z oprogramowania open-source opracowanego w Chinach nie oznacza, iż sami napastnicy działali z terytorium Chin. Maskowanie routingu sieciowego dodatkowo utrudnia identyfikację kryminalistyczną. Park Sang-won, szef Instytutu Bezpieczeństwa Finansowego, odniósł się do ograniczeń śledzenia cyfrowego podczas briefingu z dziennikarzami.
Hakerzy mogą zmieniać swoje adresy IP, dlatego niemożliwe jest zidentyfikowanie sprawcy wyłącznie na podstawie adresu IP.
