נשיא דרום קוריאה לי ג'ה מיונג אמר ביום שלישי כי נראה כי נעשה שימוש בבינה מלאכותית בגל של מתקפות סייבר על המגזר הפיננסי במדינה, פריצות שחשפו נתוני משתמשים בשבע חברות פיננסיות וגרמו למה שאחד הפקידים תיאר כ"משבר מסוג חדש לחלוטין".
על פי דיווח של הפייננשל טיימס, הנשיא אמר כי אינדיקציות למעורבות בינה מלאכותית בחלק מהתקריות "גורמות לדאגה וחרדה ציבורית ניכרת". ההערות, שדווחו על ידי רויטרס, הניו יורק טיימס והוול סטריט ג'ורנל בין היתר, מסמנות את אחד הייחוסים הישירים ביותר עד כה על ידי ראש מדינה שמקשר בין כלי בינה מלאכותית לבין מתקפות סייבר חיות נגד בנקים. For more context on this story, see our ongoing breaking AI news.
מה קרה בפריצות לבנק דרום קוריאה
נראה כי התוקפים כוונו למערכות פחות מאובטחות המופעלות על ידי צדדים שלישיים במקום לרשתות התשלומים המרכזיות של הבנקים, על פי הדיווח ב-Financial Times. בתקרית אחת, האקר עקף בדיקות זהות בפורטל שבו מתווכים של הלוואות עקבו אחר בקשות הלקוחות, וחשף את הפרטים האישיים של כ-25,000 לקוחות בנק שינהאן.
עד כה לא דווח על כספים שנגנבו, אך היקף חשיפת הנתונים הכניס את הרגולטורים הפיננסיים של דרום קוריאה לכוננות. פקיד בעל ידע על המצב אמר ל"פייננשל טיימס" שהתקריות מייצגות "משבר מסוג חדש לחלוטין" עבור תעשיית הבנקאות במדינה.
"בינה מלאכותית גנרית שימשה לזיהוי נקודות תורפה ולהפעלת מתקפה", אמר הנשיא, לפי הדיווח. "זה לא שלדרום קוריאה יש אבטחת סייבר חלשה - דבר כזה יכול לקרות בכל מקום".
תפקידו של Artex, כלי פריצה של AI בקוד פתוח
חוקרי אבטחה מאמינים שייתכן שהיה מעורב כלי ספציפי. מון ג'ונג-היון, ראש מרכז האבטחה של ג'ניאנס, אמר בשבוע שעבר שנראה ש-Artex - כלי קוד פתוח בשפה הסינית שמשתמש בבינה מלאכותית כדי למצוא ולבדוק פרצות של מערכות מחשב - הועסק בחלק מהתקיפות, כך דיווח הפייננשל טיימס.
בפוסט בלינקדאין, מון השווה את ארטקס לסכין מטבח: כלי שיכול לשמש שף להכנת ארוחה, או "כנשק של פושע". האנלוגיה לוכדת את הדילמה הדו-שימושית שאופפת את כלי אבטחת הבינה המלאכותית בקוד פתוח מאז שהחלו להתרבות: אותן יכולות שעוזרות למגינים לבקר את המערכות של עצמם יכולות להוריד את מחסום הכניסה של תוקפים הבודקים את זה של מישהו אחר.
הוול סטריט ג'ורנל, שגם סיקר את הסיפור, סיגר את השימוש בכלי AI בשפה הסינית נגד בנקים דרום קוריאנים כחושף קטגוריית סיכון חדשה עבור מוסדות פיננסיים ברחבי העולם.
מדוע מערכות צד שלישי היו נקודת התורפה
נושא שחוזר על עצמו בדיווח הוא שהמערכות שנפגעו לא היו התשתית הקשוחה ביותר של הבנקים. במקום זאת, על פי הדיווחים התוקפים הלכו אחרי יישומים היקפיים ופחות מאובטחים - כמו פורטל מתווך הלוואות - שבהם אימות הזהות והניטור עשויים להיות חלשים יותר.
הדפוס הזה עולה בקנה אחד עם מה שאנשי אבטחת סייבר הזהירו מפניו כשהתקפות בעזרת AI הופכות ליכולות יותר: אוטומציה לא בהכרח פורצת דרך ההגנות החזקות ביותר, אבל היא יכולה למצוא ולנצל במהירות את החוליה החלשה ביותר במשטח התקפה גדול. מחקר פגיעות שפעם דרש עבודה אנושית יקרה - מיפוי יישומים, בדיקת תיעוד, הבנת זרימות אימות ובדיקה חוזרת ונשנית של מערכות לאיתור התנהגות חריגה - יכול כעת להיות אוטומטי חלקית.
גורמים רשמיים בדרום קוריאה לא אמרו אם הם מייחסים את הפיגועים לשחקן ספציפי כלשהו, והחקירה נמשכת. לשכת הנשיא לא הכריזה מיד על צעדים רגולטוריים חדשים בקשר עם ההערות, אם כי התקריות עשויות להגביר את הבדיקה של האופן שבו חברות פיננסיות מפקחות על יישומי צד שלישי הנוגעים לנתוני לקוחות.
מקרה מבחן למדיניות אבטחת סייבר בינה מלאכותית
הפריצות לבנקים בדרום קוריאה מגיעות על רקע דיון עולמי רחב יותר על בינה מלאכותית ופשעי סייבר. חוקרי אבטחה תיעדו סוכני בינה מלאכותית המשמשים לניסיון התקפות על אתרי אינטרנט ממשלתיים, ומעבדות בינה מלאכותית פרסמו מחקר על יכולות סייבר מתפתחות במודלים חזיתיים - ממצאים שהניעו קריאות להגנה חזקה יותר סביב מערכות בינה מלאכותית חזקות.
מה שמייחד את המקרה הדרום קוריאני הוא המסגרת הרשמית שלו: נשיא מכהן שייחס בפומבי התקפות על בנקים גדולים לשיטות הנעזרות בבינה מלאכותית, ושיחה ארצית על האם כללי אבטחת סייבר קיימים - שנבנו עבור יריבים אנושיים - מתאימים לעולם שבו כלי קוד פתוח יכול להפוך את גילוי הפגיעות לאוטומטי.
עבור בנקים ותעשיות מוסדרות אחרות, התקרית היא תזכורת לכך שהיקף האבטחה שלהם משתרע הרבה מעבר למערכות הליבה אל הספקים, הברוקרים והפורטלים המקיפים אותם. עבור קובעי המדיניות, זה מעלה את השאלה האם כלים דו-שימושיים בינה מלאכותית כמו Artex צריכים לעמוד בפני הגבלות כלשהן על הפצה - או שמא, כפי שמציעה האנלוגיה של סכין המטבח של מון, ההתמקדות צריכה להישאר על האופן שבו מערכות מוגנות ולא על הכלים עצמם.
ככל שהחקירה תימשך, תשומת הלב תפנה לשאלה האם דרום קוריאה מציגה דרישות גילוי חדשות או תקני אבטחה עבור יישומים פיננסיים של צד שלישי, והאם ממשלות אחרות עוקבות אחר כך בטיפול רשמי בתפקידה של AI בפשעי סייבר.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →