رئیسجمهور کره جنوبی، لی جائه میونگ، روز سهشنبه گفت که به نظر میرسد هوش مصنوعی در موجی از حملات سایبری به بخش مالی این کشور استفاده شده است، هکهایی که دادههای کاربران هفت شرکت مالی را فاش کرده و یکی از مقامات آن را «نوع کاملاً جدیدی از بحران» توصیف کرده است.
طبق گزارشی از فایننشال تایمز، رئیسجمهور گفت نشانههایی از دخالت هوش مصنوعی در برخی از رویدادها «نگرانی و اضطراب قابلتوجه عمومی را ایجاد میکند». این اظهارات که توسط رویترز، نیویورک تایمز و وال استریت ژورنال گزارش شده است، یکی از مستقیمترین انتسابهای یک رئیس دولت را نشان میدهد که ابزارهای هوش مصنوعی را با حملات سایبری زنده علیه بانکها مرتبط میکند. For more context on this story, see our ongoing artificial intelligence updates.
آنچه در هک بانک کره جنوبی اتفاق افتاد
بر اساس گزارش فایننشال تایمز، به نظر می رسد که مهاجمان سیستم های کمتر امنی را که توسط اشخاص ثالث اداره می شوند، هدف قرار داده اند تا شبکه های پرداخت اصلی بانک ها. در یک حادثه، یک هکر بررسیهای هویتی را در پورتالی که کارگزاران وام درخواستهای مشتریان را زیر نظر داشتند، دور زد و اطلاعات شخصی تقریباً 25000 مشتری Shinhan Bank را فاش کرد.
تاکنون هیچ وجوه دزدیده شده ای گزارش نشده است، اما مقیاس افشای داده ها، تنظیم کننده های مالی کره جنوبی را در حالت آماده باش قرار داده است. یک مقام آگاه از وضعیت به فایننشال تایمز گفت که این حوادث نشان دهنده "نوع کاملاً جدیدی از بحران" برای صنعت بانکداری کشور است.
بر اساس این گزارش، رئیس جمهور گفت: «هوش مصنوعی مولد برای شناسایی آسیبپذیریها و انجام حمله استفاده شد». اینطور نیست که کره جنوبی امنیت سایبری ضعیفی داشته باشد، چنین اتفاقی ممکن است در هر جایی رخ دهد.
نقش Artex، یک ابزار هک AI منبع باز
محققان امنیتی بر این باورند که ابزار خاصی ممکن است در آن دخیل بوده باشد. به گزارش فایننشال تایمز، مون جونگ هیون، رئیس مرکز امنیتی Genians، هفته گذشته گفت که به نظر می رسد Artex - یک ابزار متن باز به زبان چینی که از هوش مصنوعی برای یافتن و آزمایش آسیب پذیری های سیستم کامپیوتری استفاده می کند - در برخی از حملات به کار گرفته شده است.
در یک پست لینکدین، مون آرتکس را به یک چاقوی آشپزخانه تشبیه کرد: ابزاری که می تواند توسط سرآشپز برای تهیه غذا یا "به عنوان یک سلاح توسط یک جنایتکار" استفاده شود. این قیاس معضل استفاده دوگانه را که از زمان شروع گسترش ابزارهای امنیتی AI منبع باز احاطه کرده است را نشان می دهد: همان قابلیت هایی که به مدافعان کمک می کند تا سیستم های خود را بررسی کنند، می تواند مانع ورود مهاجمانی شود که در حال جستجوی دیگران هستند.
وال استریت ژورنال که این داستان را نیز پوشش می دهد، استفاده از ابزار هوش مصنوعی به زبان چینی علیه بانک های کره جنوبی را به عنوان افشای دسته جدیدی از ریسک برای مؤسسات مالی در سراسر جهان توصیف کرد.
چرا سیستم های شخص ثالث نقطه ضعف بودند
یک موضوع تکراری در گزارش این است که سیستمهای آسیبدیده سختترین زیرساختهای بانکها نبودند. در عوض، گزارش شده است که مهاجمان به دنبال برنامههای جانبی و کمایمن - مانند پورتال کارگزار وام - بودند که تأیید هویت و نظارت ممکن است ضعیفتر باشد.
این الگو با آنچه که متخصصان امنیت سایبری هشدار دادهاند، مطابقت دارد، زیرا حملات به کمک هوش مصنوعی قویتر میشوند: اتوماسیون لزوماً قویترین دفاعها را نمیشکند، اما میتواند به سرعت ضعیفترین حلقه را در یک سطح حمله بزرگ پیدا کند و از آن بهرهبرداری کند. تحقیقات آسیبپذیری که زمانی به نیروی انسانی پرهزینه نیاز داشت - برنامههای نقشهبرداری، بازرسی اسناد، درک جریانهای احراز هویت، و بررسی مکرر سیستمها برای رفتار غیرعادی - اکنون میتواند تا حدی خودکار شود.
مقامات کره جنوبی نگفته اند که آیا این حملات را به بازیگر خاصی نسبت می دهند یا خیر، و تحقیقات ادامه دارد. دفتر رئیس جمهور بلافاصله اقدامات نظارتی جدیدی را در رابطه با این اظهارات اعلام نکرد، اگرچه این حوادث احتمالاً بررسی دقیق نحوه نظارت شرکت های مالی بر برنامه های شخص ثالثی را که داده های مشتریان را لمس می کنند، تشدید می کند.
یک مورد آزمایشی برای سیاست امنیت سایبری هوش مصنوعی
هک های بانک کره جنوبی در بحبوحه بحث های جهانی گسترده تر در مورد هوش مصنوعی و جرایم سایبری وارد می شوند. محققان امنیتی استفاده از عوامل هوش مصنوعی را برای حمله به وبسایتهای دولتی مستند کردهاند و آزمایشگاههای هوش مصنوعی تحقیقاتی را در مورد قابلیتهای سایبری اضطراری در مدلهای مرزی منتشر کردهاند - یافتههایی که به درخواستها برای حفاظت قویتر در مورد سیستمهای هوش مصنوعی قدرتمند دامن میزند.
چیزی که پرونده کره جنوبی را متمایز می کند چارچوب رسمی آن است: رئیس جمهور فعلی که حملات به بانک های بزرگ را به روش های کمک هوش مصنوعی نسبت می دهد و گفتگوی ملی در مورد اینکه آیا قوانین امنیت سایبری موجود - که برای دشمنان انسانی ساخته شده است - برای جهانی که در آن ابزار منبع باز می تواند کشف آسیب پذیری را خودکار کند، کافی است یا خیر.
برای بانکها و سایر صنایع تحت نظارت، این حادثه یادآور این است که محیط امنیتی آنها فراتر از سیستمهای اصلی به فروشندگان، کارگزاران و پورتالهایی که آنها را احاطه کردهاند، گسترش مییابد. برای سیاستگذاران، این سوال مطرح میشود که آیا ابزارهای هوش مصنوعی با کاربرد دوگانه مانند Artex باید با محدودیتهایی در توزیع مواجه شوند - یا همانطور که قیاس آشپزخانه مون نشان میدهد، تمرکز باید بر نحوه دفاع از سیستمها به جای خود ابزارها باقی بماند.
با ادامه تحقیقات، توجه به این موضوع معطوف خواهد شد که آیا کره جنوبی الزامات افشای جدید یا استانداردهای امنیتی را برای برنامههای مالی شخص ثالث معرفی میکند و آیا سایر دولتها در پرداختن رسمی به نقش هوش مصنوعی در جرایم سایبری از این الگو پیروی میکنند.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →