Der südkoreanische Präsident Lee Jae Myung sagte am Dienstag, dass künstliche Intelligenz offenbar bei einer Welle von Cyberangriffen auf den Finanzsektor des Landes eingesetzt worden sei. Dabei handelte es sich um Hackerangriffe, bei denen Benutzerdaten von sieben Finanzunternehmen offengelegt wurden und was ein Beamter als „eine völlig neue Art von Krise“ bezeichnete.
Laut einem Bericht der Financial Times sagte der Präsident, dass Hinweise auf eine KI-Beteiligung an einigen der Vorfälle „erhebliche Besorgnis und Besorgnis in der Öffentlichkeit hervorrufen“. Die Äußerungen, über die unter anderem Reuters, die New York Times und das Wall Street Journal berichteten, stellen eine der bisher direktesten Zuschreibungen eines Staatsoberhauptes dar, die KI-Tools mit Live-Cyberangriffen gegen Banken in Verbindung bringen. Weitere Informationen zu dieser Geschichte finden Sie in unserer neueste KI-Entwicklungen.
Was geschah bei den südkoreanischen Bank-Hacks?
Dem Bericht der Financial Times zufolge zielten die Angreifer offenbar auf weniger sichere Systeme ab, die von Dritten betrieben werden, und nicht auf die zentralen Zahlungsnetzwerke der Banken. Bei einem Vorfall umging ein Hacker die Identitätsprüfung auf einem Portal, auf dem Kreditvermittler die Anträge von Kunden überwachten, und legte so die persönlichen Daten von rund 25.000 Kunden der Shinhan Bank offen.
Bisher wurden keine gestohlenen Gelder gemeldet, aber das Ausmaß der Datenexponierung hat die südkoreanischen Finanzaufsichtsbehörden in Alarmbereitschaft versetzt. Ein mit der Situation vertrauter Beamter sagte der Financial Times, dass die Vorfälle „eine völlig neue Art von Krise“ für die Bankenbranche des Landes darstellten.
„Generative KI wurde eingesetzt, um Schwachstellen zu identifizieren und einen Angriff zu starten“, sagte der Präsident dem Bericht zufolge. „Es ist nicht so, dass Südkorea über eine schwache Cybersicherheit verfügt – so etwas könnte überall passieren.“
Die Rolle von Artex, einem Open-Source-KI-Hacking-Tool
Sicherheitsforscher gehen davon aus, dass möglicherweise ein bestimmtes Tool im Spiel war. Moon Jong-hyun, Leiter des Genians Security Center, sagte letzte Woche, dass offenbar Artex – ein chinesischsprachiges Open-Source-Tool, das KI nutzt, um Schwachstellen in Computersystemen zu finden und zu testen – bei einigen der Angriffe eingesetzt worden sei, berichtete die Financial Times.
In einem LinkedIn-Beitrag verglich Moon Artex mit einem Küchenmesser: einem Werkzeug, das von einem Koch zum Zubereiten einer Mahlzeit oder „als Waffe von einem Kriminellen“ verwendet werden kann. Die Analogie erfasst das Dual-Use-Dilemma, das Open-Source-KI-Sicherheitstools seit ihrer Verbreitung umgibt: Dieselben Funktionen, die Verteidigern bei der Prüfung ihrer eigenen Systeme helfen, können die Eintrittsbarriere für Angreifer senken, die die Systeme anderer ausspionieren.
Das Wall Street Journal, das ebenfalls über die Geschichte berichtete, stellte fest, dass der Einsatz eines chinesischsprachigen KI-Tools gegen südkoreanische Banken eine neue Risikokategorie für Finanzinstitute weltweit aufdeckt.
Warum Drittsysteme die Schwachstelle waren
Ein wiederkehrendes Thema in der Berichterstattung ist, dass es sich bei den kompromittierten Systemen nicht um die am stärksten gehärtete Infrastruktur der Banken handelte. Berichten zufolge griffen die Angreifer stattdessen periphere, weniger sichere Anwendungen an – etwa das Kreditvermittlerportal –, bei denen die Identitätsprüfung und -überwachung möglicherweise schwächer ist.
Dieses Muster steht im Einklang mit dem, wovor Cybersicherheitsexperten gewarnt haben, da KI-gestützte Angriffe immer leistungsfähiger werden: Die Automatisierung durchbricht nicht unbedingt die stärksten Abwehrmechanismen, kann aber schnell das schwächste Glied in einer großen Angriffsfläche finden und ausnutzen. Schwachstellenforschung, die früher teure menschliche Arbeit erforderte – Kartierung von Anwendungen, Überprüfung der Dokumentation, Verständnis von Authentifizierungsabläufen und wiederholte Überprüfung von Systemen auf ungewöhnliches Verhalten – kann jetzt teilweise automatisiert werden.
Südkoreanische Beamte haben nicht gesagt, ob sie die Angriffe einem bestimmten Akteur zuschreiben, und die Untersuchung ist noch nicht abgeschlossen. Das Büro des Präsidenten kündigte im Zusammenhang mit den Äußerungen nicht sofort neue Regulierungsmaßnahmen an, obwohl die Vorfälle wahrscheinlich die Prüfung der Art und Weise, wie Finanzunternehmen die Anwendungen Dritter überwachen, die Kundendaten verarbeiten, intensivieren werden.
Ein Testfall für die KI-Cybersicherheitsrichtlinie
Die Bank-Hacks in Südkorea erfolgen inmitten einer breiteren globalen Debatte über KI und Cyberkriminalität. Sicherheitsforscher haben dokumentiert, dass KI-Agenten für Angriffsversuche auf Regierungswebsites eingesetzt werden, und KI-Labore haben Untersuchungen zu neu entstehenden Cyberfähigkeiten in Grenzmodellen veröffentlicht – Ergebnisse, die den Ruf nach stärkeren Schutzmaßnahmen für leistungsstarke KI-Systeme verstärkt haben.
Was den südkoreanischen Fall auszeichnet, ist sein offizieller Rahmen: ein amtierender Präsident, der Angriffe auf Großbanken öffentlich auf KI-gestützte Methoden zurückführt, und eine landesweite Diskussion darüber, ob bestehende Cybersicherheitsregeln – die für menschliche Gegner entwickelt wurden – für eine Welt angemessen sind, in der ein Open-Source-Tool die Erkennung von Schwachstellen automatisieren kann.
Für Banken und andere regulierte Branchen ist der Vorfall eine Erinnerung daran, dass ihr Sicherheitsbereich weit über die Kernsysteme hinaus bis zu den sie umgebenden Anbietern, Brokern und Portalen reicht. Für politische Entscheidungsträger stellt sich die Frage, ob die Verbreitung von KI-Tools mit doppeltem Verwendungszweck wie Artex eingeschränkt werden sollte – oder ob, wie Moons Küchenmesser-Analogie nahelegt, der Fokus weiterhin auf der Art und Weise liegen sollte, wie Systeme verteidigt werden, und nicht auf den Tools selbst.
Im weiteren Verlauf der Untersuchung wird sich die Aufmerksamkeit darauf richten, ob Südkorea neue Offenlegungspflichten oder Sicherheitsstandards für Finanzanwendungen Dritter einführt und ob andere Regierungen diesem Beispiel folgen und sich formell mit der Rolle von KI bei Cyberkriminalität befassen.
---
Bleib vorne bei KIDie neuesten KI-Nachrichten, Analysen und Durchbrüche – alles an einem Ort.
Mehr KI-Nachrichten lesen →