Președintele sud-coreean Lee Jae Myung a declarat marți că inteligența artificială pare să fi fost folosită într-un val de atacuri cibernetice asupra sectorului financiar al țării, hack-uri care au expus datele utilizatorilor la șapte firme financiare și au provocat ceea ce un oficial a descris drept „un tip complet nou de criză”.
Potrivit unui raport al Financial Times, președintele a spus că indicii privind implicarea AI în unele dintre incidente „provoacă îngrijorare și anxietate considerabilă a publicului”. Comentariile, raportate de Reuters, New York Times și Wall Street Journal, printre alții, marchează una dintre cele mai directe atribuții de până acum ale unui șef de stat care leagă instrumentele AI de atacurile cibernetice în direct împotriva băncilor. For more context on this story, see our ongoing AI news.
Ce s-a întâmplat în hackurile băncilor din Coreea de Sud
Atacatorii par să fi vizat sisteme mai puțin sigure operate de terți, mai degrabă decât rețelele de plată de bază ale băncilor, potrivit raportului Financial Times. Într-un incident, un hacker a ocolit verificările de identitate pe un portal în care brokerii de credite monitorizau cererile clienților, expunând detaliile personale ale a aproximativ 25.000 de clienți Shinhan Bank.
Până acum nu au fost raportate fonduri furate, dar amploarea expunerii datelor a pus în alertă autoritățile de reglementare financiare din Coreea de Sud. Un oficial care cunoaște situația a declarat pentru Financial Times că incidentele au reprezentat „un tip complet nou de criză” pentru industria bancară din țară.
„A fost folosită IA generativă pentru a identifica vulnerabilități și a lansa un atac”, a spus președintele, potrivit raportului. „Nu este că Coreea de Sud are o securitate cibernetică slabă – astfel de lucruri s-ar putea întâmpla oriunde”.
Rolul Artex, un instrument de hacking AI cu sursă deschisă
Cercetătorii în domeniul securității cred că este posibil să fi fost implicat un instrument specific. Moon Jong-hyun, șeful Centrului de Securitate Genians, a declarat săptămâna trecută că se pare că Artex – un instrument open-source în limba chineză care utilizează AI pentru a găsi și testa vulnerabilitățile sistemelor informatice – a fost folosit în unele dintre atacuri, a raportat Financial Times.
Într-o postare pe LinkedIn, Moon a asemănat Artex cu un cuțit de bucătărie: un instrument care poate fi folosit de un bucătar pentru a pregăti o masă sau „ca armă de către un criminal”. Analogia surprinde dilema cu dublă utilizare care a înconjurat instrumentele de securitate AI cu sursă deschisă de când au început să prolifereze: aceleași capabilități care îi ajută pe apărători să-și auditeze propriile sisteme pot reduce bariera de intrare pentru atacatorii care cercetează altcineva.
Wall Street Journal, care a acoperit și povestea, a încadrat utilizarea unui instrument AI în limba chineză împotriva băncilor sud-coreene ca expunând o nouă categorie de risc pentru instituțiile financiare din întreaga lume.
De ce sistemele terțe au fost punctul slab
O temă recurentă în raportare este că sistemele compromise nu erau infrastructura cea mai întărită a băncilor. În schimb, atacatorii au mers după aplicații periferice, mai puțin sigure, cum ar fi portalul brokerului de împrumuturi, unde verificarea și monitorizarea identității ar putea fi mai slabe.
Acest model este în concordanță cu ceea ce profesioniștii în securitate cibernetică au avertizat pe măsură ce atacurile asistate de AI devin mai capabile: automatizarea nu sparge neapărat cele mai puternice apărări, dar poate găsi și exploata rapid cea mai slabă verigă dintr-o suprafață mare de atac. Cercetarea vulnerabilităților care odinioară necesita muncă umană costisitoare – cartografierea aplicațiilor, inspectarea documentației, înțelegerea fluxurilor de autentificare și sondarea în mod repetat a sistemelor pentru comportament neobișnuit – poate fi acum parțial automatizată.
Oficialii sud-coreeni nu au spus dacă atribuie atacurile unui anumit actor, iar ancheta este în desfășurare. Biroul președintelui nu a anunțat imediat noi măsuri de reglementare în legătură cu observațiile, deși incidentele ar putea intensifica controlul asupra modului în care firmele financiare supraveghează aplicațiile terțe care ating datele clienților.
Un caz de testare pentru politica de securitate cibernetică AI
Hackurile băncilor din Coreea de Sud apar pe fondul unei dezbateri globale mai ample despre inteligența artificială și criminalitatea cibernetică. Cercetătorii în domeniul securității au documentat că agenții AI sunt folosiți pentru a tenta atacuri asupra site-urilor web guvernamentale, iar laboratoarele AI au publicat cercetări privind capabilitățile cibernetice emergente în modele de frontieră - constatări care au alimentat solicitările pentru măsuri de protecție mai puternice în jurul sistemelor AI puternice.
Ceea ce distinge cazul sud-coreean este încadrarea sa oficială: un președinte în exercițiu atribuie în mod public atacurile asupra băncilor majore metodelor asistate de AI și o conversație națională despre dacă regulile de securitate cibernetică existente - construite pentru adversari umani - sunt adecvate pentru o lume în care un instrument open-source poate automatiza descoperirea vulnerabilităților.
Pentru bănci și alte industrii reglementate, incidentul este o reamintire a faptului că perimetrul lor de securitate se extinde cu mult dincolo de sistemele de bază la furnizori, brokerii și portalurile care le înconjoară. Pentru factorii de decizie politică, ridică întrebarea dacă instrumentele AI cu dublă utilizare, precum Artex, ar trebui să se confrunte cu restricții privind distribuția – sau dacă, așa cum sugerează analogia cuțitul de bucătărie a lui Moon, accentul ar trebui să rămână pe modul în care sunt apărate sistemele, mai degrabă decât pe instrumentele în sine.
Pe măsură ce investigația continuă, atenția se va concentra asupra faptului dacă Coreea de Sud introduce noi cerințe de divulgare sau standarde de securitate pentru aplicațiile financiare ale terților și dacă alte guverne urmează exemplul în abordarea oficială a rolului AI în criminalitatea cibernetică.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →