Jihokorejský prezident Lee Jae Myung v úterý řekl, že se zdá, že umělá inteligence byla použita při vlně kybernetických útoků na finanční sektor země, hacků, které odhalily uživatelská data v sedmi finančních firmách a vyvolaly to, co jeden úředník popsal jako „zcela nový druh krize“.

Podle zprávy Financial Times prezident uvedl, že náznaky zapojení AI do některých incidentů „způsobují značné znepokojení a obavy veřejnosti“. Tyto poznámky, o kterých mimo jiné informovaly Reuters, New York Times a Wall Street Journal, označují jednu z nejpřímějších atribucí hlavy státu, která spojuje nástroje umělé inteligence s živými kybernetickými útoky proti bankám. For more context on this story, see our ongoing breaking AI news.

Co se stalo v jihokorejských bankovních hackech

Podle Financial Times se zdá, že se útočníci zaměřili spíše na méně bezpečné systémy provozované třetími stranami než na základní platební sítě bank. Při jednom incidentu hacker obešel kontroly identity na portálu, kde zprostředkovatelé půjček monitorovali žádosti zákazníků, čímž odhalili osobní údaje zhruba 25 000 zákazníků Shinhan Bank.

Dosud nebyly hlášeny žádné odcizené finanční prostředky, ale rozsah vystavení údajů uvedl jihokorejské finanční regulátory do pohotovosti. Úředník znalý situace řekl listu Financial Times, že incidenty představují "zcela nový druh krize" pro bankovní průmysl země.

"Generativní umělá inteligence byla použita k identifikaci zranitelnosti a zahájení útoku," řekl prezident podle zprávy. "Není to tak, že by Jižní Korea měla slabou kybernetickou bezpečnost - taková věc se může stát kdekoli."

Role Artexu, nástroje pro hackování umělé inteligence s otevřeným zdrojem

Bezpečnostní výzkumníci se domnívají, že se mohl jednat o konkrétní nástroj. Moon Jong-hyun, šéf bezpečnostního centra Genians, minulý týden řekl, že se zdá, že při některých útocích byl použit Artex – čínský open-source nástroj, který využívá AI k vyhledávání a testování zranitelností počítačového systému, uvedl Financial Times.

V příspěvku na LinkedIn Moon přirovnal Artex ke kuchyňskému noži: nástroj, který může použít kuchař k přípravě jídla nebo „jako zbraň zločince“. Tato analogie zachycuje dilema dvojího použití, které obklopuje open source bezpečnostní nástroje AI od doby, kdy se začaly šířit: stejné schopnosti, které pomáhají obráncům auditovat jejich vlastní systémy, mohou snížit bariéru vstupu pro útočníky, kteří zkoumají systémy někoho jiného.

Wall Street Journal, který se také zabýval tímto příběhem, označil použití nástroje umělé inteligence v čínském jazyce proti jihokorejským bankám jako odhalení nové kategorie rizika pro finanční instituce po celém světě.

Proč byly systémy třetích stran slabou stránkou

Opakovaným tématem zpráv je, že kompromitované systémy nebyly nejtvrdší infrastrukturou bank. Místo toho útočníci údajně šli po periferních, méně bezpečných aplikacích – jako je portál zprostředkovatele půjček – kde může být ověřování identity a monitorování slabší.

Tento vzorec je v souladu s tím, před čím odborníci na kybernetickou bezpečnost varovali, když se útoky podporované umělou inteligencí stávají stále schopnějšími: automatizace nemusí nutně prolomit nejsilnější obranu, ale dokáže rychle najít a zneužít nejslabší článek na velké ploše útoku. Výzkum zranitelnosti, který kdysi vyžadoval drahou lidskou práci – mapování aplikací, kontrola dokumentace, pochopení toků autentizace a opakované zjišťování neobvyklého chování systémů – lze nyní částečně automatizovat.

Jihokorejští představitelé nesdělili, zda útoky připisují nějakému konkrétnímu aktérovi a vyšetřování pokračuje. Prezidentská kancelář v souvislosti s těmito poznámkami okamžitě neoznámila nová regulační opatření, i když incidenty pravděpodobně zintenzivní kontrolu nad tím, jak finanční firmy dohlížejí na aplikace třetích stran, které se dotýkají zákaznických dat.

Testovací případ pro zásady kybernetické bezpečnosti AI

Bankovní hackeři z Jižní Koreje přicházejí uprostřed širší globální debaty o AI a kyberzločinu. Bezpečnostní výzkumníci zdokumentovali použití agentů umělé inteligence k pokusům o útoky na vládní weby a laboratoře umělé inteligence publikovaly výzkum nových kybernetických schopností v hraničních modelech – zjištění, která podnítila volání po silnějších ochranných opatřeních kolem výkonných systémů umělé inteligence.

To, co odlišuje jihokorejský případ, je jeho oficiální rámce: úřadující prezident veřejně přisuzující útoky na velké banky metodám podporovaným umělou inteligencí a národní konverzace o tom, zda stávající pravidla kybernetické bezpečnosti – vytvořená pro lidské protivníky – jsou adekvátní pro svět, kde open source nástroj může automatizovat zjišťování zranitelnosti.

Pro banky a další regulovaná odvětví je tento incident připomínkou toho, že jejich bezpečnostní perimetr sahá daleko za základní systémy k dodavatelům, makléřům a portálům, které je obklopují. Pro tvůrce politik to vyvolává otázku, zda by nástroje AI s dvojím použitím, jako je Artex, měly čelit nějakým omezením distribuce – nebo zda, jak naznačuje analogie Moonova kuchyňského nože, by se pozornost měla soustředit spíše na to, jak jsou systémy chráněny, než na nástroje samotné.

Jak vyšetřování pokračuje, pozornost se zaměří na to, zda Jižní Korea zavádí nové požadavky na zveřejňování nebo bezpečnostní standardy pro finanční aplikace třetích stran a zda ostatní vlády následují příklad při formálním řešení role AI v kyberkriminalitě.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →