De Zuid-Koreaanse president Lee Jae Myung zei dinsdag dat kunstmatige intelligentie lijkt te zijn gebruikt in een golf van cyberaanvallen op de financiële sector van het land, hacks die gebruikersgegevens bij zeven financiële bedrijven blootlegden en aanleiding gaven tot wat een functionaris omschreef als ‘een compleet nieuw soort crisis’.

Volgens een rapport van de Financial Times zei de president dat aanwijzingen voor de betrokkenheid van AI bij sommige van de incidenten “grote publieke bezorgdheid en angst veroorzaakten”. De opmerkingen, gerapporteerd door onder meer Reuters, de New York Times en de Wall Street Journal, markeren een van de meest directe toeschrijvingen tot nu toe van een staatshoofd dat AI-tools koppelt aan live cyberaanvallen tegen banken. Voor meer context over dit verhaal, zie ons AI-trends.

Wat er gebeurde bij de bankhacks in Zuid-Korea

Volgens de Financial Times lijken de aanvallers zich te hebben gericht op minder veilige systemen die door derden worden beheerd, in plaats van op de kernbetalingsnetwerken van de banken. Bij één incident omzeilde een hacker de identiteitscontroles op een portaal waar leningmakelaars de aanvragen van klanten controleerden, waardoor de persoonlijke gegevens van ongeveer 25.000 klanten van de Shinhan Bank openbaar werden gemaakt.

Tot nu toe zijn er geen gestolen fondsen gemeld, maar de omvang van de gegevensblootstelling heeft de financiële toezichthouders van Zuid-Korea alert gemaakt. Een ambtenaar met kennis van de situatie vertelde de Financial Times dat de incidenten “een compleet nieuw soort crisis” vertegenwoordigden voor de banksector van het land.

“Generatieve AI werd gebruikt om kwetsbaarheden te identificeren en een aanval uit te voeren”, aldus de president volgens het rapport. "Het is niet zo dat Zuid-Korea een zwakke cyberbeveiliging heeft; dit soort dingen kunnen overal gebeuren."

De rol van Artex, een open source AI-hacktool

Beveiligingsonderzoekers denken dat er mogelijk een specifiek hulpmiddel bij betrokken is. Moon Jong-hyun, hoofd van het Genians Security Center, zei vorige week dat het erop lijkt dat Artex – een Chineestalige, open-source tool die AI gebruikt om kwetsbaarheden in computersystemen te vinden en te testen – bij sommige van de aanvallen is gebruikt, zo meldde de Financial Times.

In een LinkedIn-post vergeleek Moon Artex met een keukenmes: een stuk gereedschap dat door een chef-kok kan worden gebruikt om een ​​maaltijd te bereiden, of 'als wapen door een crimineel'. De analogie geeft het dual-use-dilemma weer waarmee open-source AI-beveiligingstools zijn omgeven sinds ze zich begonnen te verspreiden: dezelfde mogelijkheden die verdedigers helpen hun eigen systemen te controleren, kunnen de toegangsdrempel verlagen voor aanvallers die die van iemand anders onderzoeken.

De Wall Street Journal, die ook over het verhaal berichtte, omschreef het gebruik van een Chineestalige AI-tool tegen Zuid-Koreaanse banken als een nieuwe risicocategorie voor financiële instellingen over de hele wereld.

Waarom systemen van derden het zwakke punt waren

Een terugkerend thema in de berichtgeving is dat de gecompromitteerde systemen niet de meest geharde infrastructuur van de banken vormden. In plaats daarvan gingen de aanvallers naar verluidt achter perifere, minder veilige applicaties aan – zoals het portaal voor leningmakelaars – waar identiteitsverificatie en -monitoring mogelijk zwakker zijn.

Dat patroon komt overeen met waar cybersecurityprofessionals voor hebben gewaarschuwd naarmate AI-ondersteunde aanvallen steeds capabeler worden: automatisering doorbreekt niet noodzakelijkerwijs de sterkste verdedigingsmechanismen, maar kan snel de zwakste schakel in een groot aanvalsoppervlak vinden en exploiteren. Kwetsbaarheidsonderzoek waarvoor ooit dure menselijke arbeid nodig was – het in kaart brengen van applicaties, het inspecteren van documentatie, het begrijpen van authenticatiestromen en het herhaaldelijk onderzoeken van systemen op ongewoon gedrag – kan nu gedeeltelijk worden geautomatiseerd.

Zuid-Koreaanse functionarissen hebben niet gezegd of zij de aanvallen aan een specifieke actor toeschrijven, en het onderzoek is nog gaande. Het kantoor van de president heeft niet onmiddellijk nieuwe regelgevende maatregelen aangekondigd in verband met de opmerkingen, hoewel de incidenten waarschijnlijk het onderzoek zullen intensiveren van de manier waarop financiële bedrijven toezicht houden op de applicaties van derden die in verband staan ​​met klantgegevens.

Een testcase voor AI-cyberbeveiligingsbeleid

De bankhacks in Zuid-Korea komen te midden van een breder mondiaal debat over AI en cybercriminaliteit. Beveiligingsonderzoekers hebben gedocumenteerd dat AI-agenten worden gebruikt om aanvallen op overheidswebsites uit te voeren, en AI-laboratoria hebben onderzoek gepubliceerd naar opkomende cybercapaciteiten in frontier-modellen – bevindingen die de roep om sterkere waarborgen rond krachtige AI-systemen hebben aangewakkerd.

Wat de Zuid-Koreaanse zaak onderscheidt, is de officiële formulering ervan: een zittende president die aanvallen op grote banken publiekelijk toeschrijft aan door AI ondersteunde methoden, en een nationaal gesprek over de vraag of bestaande cyberbeveiligingsregels – gebouwd voor menselijke tegenstanders – adequaat zijn voor een wereld waarin een open source-tool het ontdekken van kwetsbaarheden kan automatiseren.

Voor banken en andere gereguleerde sectoren herinnert het incident eraan dat hun veiligheidsperimeter veel verder reikt dan de kernsystemen, en ook de leveranciers, makelaars en portalen die hen omringen. Voor beleidsmakers roept dit de vraag op of AI-tools voor tweeërlei gebruik, zoals Artex, aan beperkingen op de distributie moeten worden onderworpen – of dat, zoals de keukenmes-analogie van Moon suggereert, de nadruk moet blijven liggen op de manier waarop systemen worden verdedigd in plaats van op de tools zelf.

Naarmate het onderzoek vordert, zal de aandacht zich richten op de vraag of Zuid-Korea nieuwe openbaarmakingsvereisten of beveiligingsnormen introduceert voor financiële toepassingen van derden, en of andere regeringen dit voorbeeld zullen volgen bij het formeel aanpakken van de rol van AI in cybercriminaliteit.

---

Blijf Voorop met AI

Het laatste AI-nieuws, analyses en doorbraken — allemaal op één plek.

Lees meer AI-nieuws →