韓国のイ・ジェミョン大統領は火曜日、同国の金融セクターに対する一連のサイバー攻撃で人工知能が使用されたようだと述べ、ハッキングにより金融会社7社のユーザーデータが流出し、ある当局者が「全く新しい種類の危機」と呼ぶ事態を引き起こしたと述べた。
フィナンシャル・タイムズ紙の報道によると、大統領は一部の事件へのAI関与の兆候が「国民に多大な懸念と不安を引き起こしている」と述べた。ロイター通信、ニューヨーク・タイムズ紙、ウォール・ストリート・ジャーナルなどが報じたこの発言は、AIツールを銀行に対する実際のサイバー攻撃に結びつける国家元首によるこれまでで最も直接的な帰属の一つとなっている。 この件の詳細は、AIニュースをご覧ください。
韓国銀行ハッキングで何が起こったのか
フィナンシャル・タイムズ紙の報道によると、攻撃者らは銀行の中核的な決済ネットワークではなく、サードパーティが運営する安全性の低いシステムを標的にしたようだという。ある事件では、ローンブローカーが顧客の申し込みを監視するポータルでハッカーが本人確認を回避し、新韓銀行の顧客約2万5000人の個人情報を暴露した。
これまでのところ資金の盗難は報告されていないが、データ流出の規模が大きいため、韓国の金融規制当局は警戒している。状況に詳しい当局者はフィナンシャル・タイムズに対し、この事件は同国の銀行業界にとって「まったく新しい種類の危機」を表していると語った。
報告書によると、大統領は「脆弱性を特定し、攻撃を開始するために生成AIが使用された」と述べたという。 「韓国のサイバーセキュリティが弱いわけではない。このようなことはどこでも起こり得る。」
オープンソースの AI ハッキング ツールである Artex の役割
セキュリティ研究者は、特定のツールが関与した可能性があると考えています。 Geniansセキュリティセンター所長のムン・ジョンヒョン氏は先週、Artex(AIを利用してコンピューターシステムの脆弱性を見つけてテストする中国語のオープンソースツール)が一部の攻撃に使用されたようだと述べたとフィナンシャル・タイムズ紙が報じた。
LinkedInの投稿で、ムーン氏はアーテックスを包丁、つまりシェフが食事を準備するために使用したり、「犯罪者の武器として」使用したりできるツールに例えた。このアナロジーは、オープンソース AI セキュリティ ツールが普及し始めて以来、それらを取り巻く二重用途のジレンマを捉えています。防御者が自分のシステムを監査するのに役立つ同じ機能が、他人のシステムを調査する攻撃者の参入障壁を下げることができます。
ウォール・ストリート・ジャーナルもこの記事を取り上げ、韓国の銀行に対する中国語AIツールの使用を、世界中の金融機関にとって新たなカテゴリーのリスクが暴露されていると枠組みづけた。
サードパーティ製システムが弱点だった理由
報告書で繰り返し取り上げられるテーマは、侵害されたシステムは銀行の最も堅牢なインフラストラクチャではなかったということです。その代わりに、攻撃者は身元確認や監視が弱い可能性があるローンブローカーポータルなど、安全性の低い周辺アプリケーションを狙ったと伝えられている。
このパターンは、AI 支援攻撃の能力が高まるにつれてサイバーセキュリティの専門家が警告していることと一致しています。自動化は必ずしも最強の防御を突破できるわけではありませんが、大規模な攻撃対象領域で最も弱い部分を迅速に見つけて悪用することができます。かつてはアプリケーションのマッピング、ドキュメントの検査、認証フローの理解、システムの異常な動作の繰り返しの調査など、人手による高価な作業が必要だった脆弱性の研究が、部分的に自動化できるようになりました。
韓国当局は攻撃が特定の主体によるものかどうかについては明らかにしておらず、捜査は進行中である。大統領府はこの発言に関連した新たな規制措置をすぐには発表しなかったが、今回の事件を受けて、顧客データに触れるサードパーティ製アプリケーションを金融会社がどのように監督しているかについての監視が強化される可能性がある。
AI サイバーセキュリティ ポリシーのテスト ケース
韓国の銀行ハッキング事件は、AIとサイバー犯罪をめぐる広範な世界的な議論の最中に発生した。セキュリティ研究者は、政府の Web サイトへの攻撃を試みるために AI エージェントが使用されている様子を文書化しており、AI 研究所はフロンティア モデルにおける新たなサイバー能力に関する研究を発表しています。この調査結果は、強力な AI システムに対するより強力な保護手段を求める声を高めています。
韓国の訴訟の特徴は、その公式な枠組みだ。現職大統領が大手銀行への攻撃はAI支援手法によるものであると公に認定し、人間の敵対者向けに構築された既存のサイバーセキュリティルールが、オープンソースツールで脆弱性発見を自動化できる世界に適切かどうかについての国民的議論である。
銀行やその他の規制対象業界にとって、この事件は、セキュリティ境界がコア システムをはるかに超えて、周囲のベンダー、ブローカー、ポータルにまで及んでいることを思い出させるものです。政策立案者にとって、これは、Artex のような二重用途の AI ツールが配布に関して何らかの制限を受けるべきなのか、それとも文大統領の包丁のたとえが示唆するように、ツール自体ではなくシステムをどのように防御するかに焦点を当て続けるべきなのかという問題を提起することになる。
捜査が進むにつれ、韓国がサードパーティの金融アプリケーションに対する新たな開示要件やセキュリティ基準を導入するかどうか、また他の政府もこれに倣ってサイバー犯罪におけるAIの役割に正式に取り組むかどうかに注目が集まるだろう。
---
AIの最新情報をお届けAIの最新ニュース、分析、ブレイクスルーを一箇所で。
AIニュースをもっと読む →