Il presidente sudcoreano Lee Jae Myung ha dichiarato martedì che l'intelligenza artificiale sembra essere stata utilizzata in un'ondata di attacchi informatici al settore finanziario del paese, attacchi che hanno esposto i dati degli utenti di sette società finanziarie e hanno provocato quello che un funzionario ha descritto come "un tipo di crisi completamente nuovo".
Secondo un rapporto del Financial Times, il presidente ha affermato che le indicazioni del coinvolgimento dell'intelligenza artificiale in alcuni incidenti "causano notevole preoccupazione e ansia nell'opinione pubblica". Le osservazioni, riportate da Reuters, New York Times e Wall Street Journal, tra gli altri, segnano una delle attribuzioni più dirette mai fatte da un capo di stato che collega gli strumenti di intelligenza artificiale agli attacchi informatici contro le banche. Per maggiori informazioni su questa storia, consulta la nostra notizie sull'IA.
Cosa è successo negli attacchi alle banche della Corea del Sud
Secondo il Financial Times gli aggressori avrebbero preso di mira i sistemi meno sicuri gestiti da terzi piuttosto che le principali reti di pagamento delle banche. In un incidente, un hacker ha aggirato i controlli di identità su un portale in cui gli intermediari di prestito monitoravano le richieste dei clienti, esponendo i dettagli personali di circa 25.000 clienti della Shinhan Bank.
Finora non è stato segnalato alcun furto di fondi, ma la portata dell'esposizione dei dati ha messo in allerta i regolatori finanziari della Corea del Sud. Un funzionario a conoscenza della situazione ha dichiarato al Financial Times che gli incidenti rappresentano "un tipo di crisi completamente nuovo" per il settore bancario del paese.
"L'intelligenza artificiale generativa è stata utilizzata per identificare le vulnerabilità e lanciare un attacco", ha affermato il presidente, secondo il rapporto. "Non è che la Corea del Sud abbia una sicurezza informatica debole: cose del genere potrebbero accadere ovunque."
Il ruolo di Artex, uno strumento di hacking AI open source
I ricercatori di sicurezza ritengono che potrebbe essere coinvolto uno strumento specifico. Moon Jong-hyun, capo del Genians Security Center, ha dichiarato la scorsa settimana che sembra che Artex, uno strumento open source in lingua cinese che utilizza l'intelligenza artificiale per individuare e testare le vulnerabilità dei sistemi informatici, sia stato impiegato in alcuni degli attacchi, ha riferito il Financial Times.
In un post su LinkedIn, Moon ha paragonato Artex a un coltello da cucina: uno strumento che può essere utilizzato da uno chef per preparare un pasto, o "come arma da un criminale". L'analogia coglie il dilemma del duplice uso che ha circondato gli strumenti di sicurezza AI open source da quando hanno iniziato a proliferare: le stesse funzionalità che aiutano i difensori a controllare i propri sistemi possono abbassare la barriera all'ingresso per gli aggressori che sondano quelli di qualcun altro.
Il Wall Street Journal, che ha anche trattato la storia, ha inquadrato l’uso di uno strumento di intelligenza artificiale in lingua cinese contro le banche sudcoreane come un’esposizione a una nuova categoria di rischio per le istituzioni finanziarie di tutto il mondo.
Perché i sistemi di terze parti erano il punto debole
Un tema ricorrente nel rapporto è che i sistemi compromessi non erano le infrastrutture più resistenti delle banche. Invece, secondo quanto riferito, gli aggressori hanno preso di mira applicazioni periferiche e meno sicure, come il portale degli intermediari di prestiti, dove la verifica e il monitoraggio dell’identità potrebbero essere più deboli.
Questo modello è coerente con ciò che i professionisti della sicurezza informatica hanno messo in guardia man mano che gli attacchi assistiti dall’intelligenza artificiale diventano più efficaci: l’automazione non necessariamente sfonda le difese più forti, ma può trovare e sfruttare rapidamente l’anello più debole in un’ampia superficie di attacco. La ricerca sulle vulnerabilità che un tempo richiedeva un costoso lavoro umano (mappatura delle applicazioni, ispezione della documentazione, comprensione dei flussi di autenticazione e sondaggi ripetuti dei sistemi per comportamenti insoliti) può ora essere parzialmente automatizzata.
I funzionari sudcoreani non hanno detto se attribuiscono gli attacchi a qualche attore specifico e le indagini sono in corso. L'ufficio del presidente non ha annunciato immediatamente nuove misure normative in relazione a queste osservazioni, anche se gli incidenti probabilmente intensificheranno il controllo su come le società finanziarie supervisionano le applicazioni di terze parti che toccano i dati dei clienti.
Un caso di prova per la politica di sicurezza informatica basata sull'intelligenza artificiale
Gli attacchi informatici alle banche della Corea del Sud arrivano nel mezzo di un più ampio dibattito globale su intelligenza artificiale e criminalità informatica. I ricercatori di sicurezza hanno documentato che gli agenti di intelligenza artificiale vengono utilizzati per tentare attacchi ai siti Web governativi e i laboratori di intelligenza artificiale hanno pubblicato ricerche sulle capacità informatiche emergenti nei modelli di frontiera, risultati che hanno alimentato le richieste di maggiori garanzie attorno ai potenti sistemi di intelligenza artificiale.
Ciò che distingue il caso sudcoreano è la sua inquadramento ufficiale: un presidente in carica che attribuisce pubblicamente gli attacchi alle principali banche a metodi assistiti dall’intelligenza artificiale e una conversazione nazionale sulla questione se le regole di sicurezza informatica esistenti – create per avversari umani – siano adeguate per un mondo in cui uno strumento open source può automatizzare la scoperta delle vulnerabilità.
Per le banche e altri settori regolamentati, l’incidente ricorda che il loro perimetro di sicurezza si estende ben oltre i sistemi principali, fino ai fornitori, ai broker e ai portali che li circondano. Per i politici, ciò solleva la questione se gli strumenti di intelligenza artificiale a duplice uso come Artex debbano affrontare restrizioni sulla distribuzione o se, come suggerisce l’analogia del coltello da cucina di Moon, l’attenzione dovrebbe rimanere su come i sistemi vengono difesi piuttosto che sugli strumenti stessi.
Mentre l’indagine continua, l’attenzione si sposterà sull’eventuale introduzione da parte della Corea del Sud di nuovi requisiti di divulgazione o standard di sicurezza per le applicazioni finanziarie di terze parti e se altri governi seguiranno l’esempio nell’affrontare formalmente il ruolo dell’intelligenza artificiale nella criminalità informatica.
---
Rimani Aggiornato sull'IALe ultime notizie, analisi e scoperte sull'intelligenza artificiale — tutto in un posto.
Leggi altre notizie sull'IA →