Prezydent Korei Południowej Lee Jae Myung powiedział we wtorek, że prawdopodobnie sztuczna inteligencja została wykorzystana w fali cyberataków na sektor finansowy kraju. Włamania te ujawniły dane użytkowników w siedmiu firmach finansowych i wywołały, jak określił to jeden z urzędników, „zupełnie nowy rodzaj kryzysu”.
Według raportu „Financial Times” prezydent stwierdził, że oznaki zaangażowania sztucznej inteligencji w niektóre incydenty „wywołują znaczne zaniepokojenie i niepokój opinii publicznej”. Uwagi, o których donosiły między innymi Reuters, New York Times i Wall Street Journal, stanowią jedno z najbardziej bezpośrednich przypisów głowy państwa, łączących narzędzia sztucznej inteligencji z realnymi cyberatakami na banki. Więcej kontekstu na ten temat znajdziesz w naszych najnowsze osiągnięcia AI.
Co się stało podczas włamań do banków w Korei Południowej
Z doniesień „Financial Times” wynika, że napastnicy najwyraźniej zaatakowali mniej bezpieczne systemy obsługiwane przez strony trzecie, a nie podstawowe sieci płatnicze banków. W jednym przypadku haker ominął kontrolę tożsamości na portalu, na którym brokerzy pożyczkowi monitorowali wnioski klientów, ujawniając dane osobowe około 25 000 klientów Shinhan Bank.
Jak dotąd nie zgłoszono żadnych skradzionych środków, ale skala ujawnienia danych postawiła w stan gotowości organy nadzoru finansowego Korei Południowej. Urzędnik znający sytuację powiedział „Financial Times”, że incydenty te stanowią „zupełnie nowy rodzaj kryzysu” dla krajowego sektora bankowego.
„Wykorzystano generatywną sztuczną inteligencję do zidentyfikowania luk w zabezpieczeniach i przeprowadzenia ataku” – stwierdził prezydent, według raportu. „To nie tak, że Korea Południowa ma słabe cyberbezpieczeństwo – takie rzeczy mogą się zdarzyć wszędzie”.
Rola Artexu, narzędzia hakerskiego AI o otwartym kodzie źródłowym
Badacze zajmujący się bezpieczeństwem uważają, że w grę mogło wchodzić konkretne narzędzie. Moon Jong-hyun, szef Centrum Bezpieczeństwa Genians, powiedział w zeszłym tygodniu, że wygląda na to, że w niektórych atakach wykorzystano Artex – chińskojęzyczne narzędzie o otwartym kodzie źródłowym, które wykorzystuje sztuczną inteligencję do wyszukiwania i testowania luk w zabezpieczeniach systemów komputerowych – donosi „Financial Times”.
W poście na LinkedIn Moon porównał Artex do noża kuchennego: narzędzia, którego może używać szef kuchni do przygotowania posiłku lub „jako broń przestępcy”. Analogia oddaje dylemat podwójnego zastosowania, który towarzyszy narzędziom bezpieczeństwa typu open source opartym na sztucznej inteligencji od chwili ich rozprzestrzenienia się: te same możliwości, które pomagają obrońcom w audytowaniu ich własnych systemów, mogą obniżyć barierę wejścia dla atakujących sondujących cudze systemy.
The Wall Street Journal, który również opisał tę historię, określił użycie chińskojęzycznego narzędzia sztucznej inteligencji przeciwko południowokoreańskim bankom jako ujawniające nową kategorię ryzyka dla instytucji finansowych na całym świecie.
Dlaczego systemy innych firm były słabym punktem
W raportach powracającym tematem jest to, że zaatakowane systemy nie stanowiły najbardziej zabezpieczonej infrastruktury banków. Zamiast tego napastnicy według doniesień zaatakowali peryferyjne, mniej bezpieczne aplikacje — takie jak portal pośredników pożyczkowych — w których weryfikacja i monitorowanie tożsamości mogą być słabsze.
Ten schemat jest zgodny z tym, przed czym ostrzegają specjaliści ds. cyberbezpieczeństwa w miarę zwiększania się możliwości ataków wspomaganych sztuczną inteligencją: automatyzacja niekoniecznie przełamuje najsilniejsze zabezpieczenia, ale może szybko znaleźć i wykorzystać najsłabsze ogniwo na dużej powierzchni ataku. Badanie luk w zabezpieczeniach, które kiedyś wymagało kosztownej pracy ludzkiej — mapowanie aplikacji, sprawdzanie dokumentacji, zrozumienie przepływów uwierzytelniania i wielokrotne sprawdzanie systemów pod kątem nietypowego zachowania — można teraz częściowo zautomatyzować.
Urzędnicy z Korei Południowej nie powiedzieli, czy przypisują ataki jakiemukolwiek konkretnemu podmiotowi, a dochodzenie jest w toku. Kancelaria prezydenta nie ogłosiła od razu nowych środków regulacyjnych w związku z tymi uwagami, chociaż incydenty te prawdopodobnie zintensyfikują kontrolę nad tym, w jaki sposób firmy finansowe nadzorują aplikacje stron trzecich, które dotykają danych klientów.
Przypadek testowy polityki cyberbezpieczeństwa AI
Włamania do banków w Korei Południowej pojawiają się w kontekście szerszej globalnej debaty na temat sztucznej inteligencji i cyberprzestępczości. Badacze zajmujący się bezpieczeństwem udokumentowali, że agenci sztucznej inteligencji są wykorzystywani do prób ataków na rządowe strony internetowe, a laboratoria sztucznej inteligencji opublikowały badania na temat pojawiających się możliwości cybernetycznych w modelach pionierskich – odkrycia, które podsyciły wezwania do wprowadzenia silniejszych zabezpieczeń wokół potężnych systemów sztucznej inteligencji.
Tym, co wyróżnia tę południowokoreańską sprawę, jest jej oficjalny zarys: urzędujący prezydent publicznie przypisujący ataki na główne banki metodom wspomaganym przez sztuczną inteligencję oraz ogólnokrajowa dyskusja na temat tego, czy istniejące zasady cyberbezpieczeństwa – stworzone z myślą o ludzkich przeciwnikach – są odpowiednie w świecie, w którym narzędzie typu open source może zautomatyzować wykrywanie luk w zabezpieczeniach.
Dla banków i innych regulowanych branż incydent ten przypomina, że ich obszar bezpieczeństwa wykracza daleko poza systemy podstawowe i obejmuje dostawców, brokerów i otaczające je portale. Dla decydentów rodzi się pytanie, czy narzędzia AI podwójnego zastosowania, takie jak Artex, powinny podlegać jakimkolwiek ograniczeniom w dystrybucji – czy też, jak sugeruje analogia z nożem kuchennym Moona, należy skupić się na sposobie obrony systemów, a nie na samych narzędziach.
W miarę kontynuacji dochodzenia uwaga zostanie zwrócona na to, czy Korea Południowa wprowadza nowe wymogi dotyczące ujawniania informacji lub standardy bezpieczeństwa w przypadku aplikacji finansowych stron trzecich oraz czy inne rządy poszły w ich ślady, formalnie zajmując się rolą sztucznej inteligencji w cyberprzestępczości.
---
Bądź na Bieżąco z AINajnowsze wiadomości, analizy i przełomy w dziedzinie AI — wszystko w jednym miejscu.
Czytaj więcej wiadomości AI →