Президент Южной Кореи Ли Джэ Мён заявил во вторник, что искусственный интеллект, судя по всему, использовался в волне кибератак на финансовый сектор страны.
Согласно сообщению Financial Times, президент заявил, что признаки причастности ИИ к некоторым инцидентам «вызывают значительную обеспокоенность и беспокойство общественности». Эти замечания, о которых сообщили, среди прочего, Reuters, New York Times и Wall Street Journal, представляют собой одно из самых прямых объяснений со стороны главы государства, связывающего инструменты искусственного интеллекта с реальными кибератаками на банки. Подробнее об этой истории — в нашем тенденции ИИ.
Что произошло во время взлома банка в Южной Корее
Согласно сообщению Financial Times, злоумышленники, судя по всему, нацелились на менее защищенные системы, управляемые третьими лицами, а не на основные платежные сети банков. В одном случае хакер обошел проверку личности на портале, где кредитные брокеры отслеживали заявки клиентов, раскрыв личные данные примерно 25 000 клиентов Shinhan Bank.
О краже средств пока не сообщалось, но масштаб раскрытия данных заставил финансовых регуляторов Южной Кореи насторожиться. Чиновник, знакомый с ситуацией, сообщил Financial Times, что эти инциденты представляют собой «совершенно новый вид кризиса» для банковской отрасли страны.
«Генераторный ИИ использовался для выявления уязвимостей и запуска атаки», — сказал президент, согласно отчету. «Дело не в том, что в Южной Корее слабая кибербезопасность — подобные вещи могут произойти где угодно».
Роль Artex, инструмента для взлома искусственного интеллекта с открытым исходным кодом
Исследователи безопасности полагают, что мог быть задействован конкретный инструмент. Мун Чжон Хён, глава Центра безопасности Genians, заявил на прошлой неделе, что, судя по всему, в некоторых атаках использовался Artex — инструмент с открытым исходным кодом на китайском языке, который использует искусственный интеллект для поиска и тестирования уязвимостей компьютерных систем, сообщает Financial Times.
В сообщении на LinkedIn Мун сравнил Artex с кухонным ножом: инструментом, который повар может использовать для приготовления еды, или «преступником как оружием». Эта аналогия отражает дилемму двойного назначения, которая окружает инструменты безопасности ИИ с открытым исходным кодом с тех пор, как они начали распространяться: те же возможности, которые помогают защитникам проверять свои собственные системы, могут снизить барьер входа для злоумышленников, проверяющих чужие системы.
Газета Wall Street Journal, которая также освещала эту историю, назвала использование инструмента искусственного интеллекта на китайском языке против южнокорейских банков раскрывающим новую категорию рисков для финансовых учреждений во всем мире.
Почему сторонние системы оказались слабым местом
Постоянной темой в отчетах является то, что скомпрометированные системы не были самой защищенной инфраструктурой банков. Вместо этого, как сообщается, злоумышленники атаковали периферийные, менее безопасные приложения, такие как портал кредитного брокера, где проверка личности и мониторинг могут быть слабее.
Эта закономерность согласуется с тем, о чем предупреждают профессионалы в области кибербезопасности, поскольку атаки с помощью ИИ становятся все более эффективными: автоматизация не обязательно преодолевает самую надежную защиту, но она может быстро найти и использовать самое слабое звено на большой поверхности атаки. Исследования уязвимостей, которые когда-то требовали дорогостоящего человеческого труда (сопоставление приложений, проверка документации, понимание потоков аутентификации и неоднократное тестирование систем на предмет необычного поведения), теперь могут быть частично автоматизированы.
Официальные лица Южной Кореи не сообщили, приписывают ли они нападения какому-либо конкретному субъекту, и расследование продолжается. Администрация президента не сразу объявила о новых мерах регулирования в связи с этими замечаниями, хотя эти инциденты, вероятно, приведут к усилению контроля над тем, как финансовые компании контролируют сторонние приложения, которые затрагивают данные клиентов.
Тестовый пример политики кибербезопасности ИИ
Взломы банков Южной Кореи происходят на фоне более широких глобальных дебатов по поводу искусственного интеллекта и киберпреступности. Исследователи безопасности задокументировали использование агентов ИИ для попыток атак на правительственные веб-сайты, а лаборатории ИИ опубликовали исследования о новых кибервозможностях в передовых моделях — результаты, которые подпитывают призывы к усилению защиты мощных систем ИИ.
Что отличает южнокорейский случай, так это его официальная постановка: действующий президент публично приписывает атаки на крупные банки методам с использованием искусственного интеллекта и национальный разговор о том, адекватны ли существующие правила кибербезопасности, созданные для противников-людей, для мира, где инструмент с открытым исходным кодом может автоматизировать обнаружение уязвимостей.
Для банков и других регулируемых отраслей этот инцидент является напоминанием о том, что периметр их безопасности простирается далеко за пределы основных систем и охватывает поставщиков, брокеров и порталы, которые их окружают. Для политиков это поднимает вопрос о том, должны ли инструменты искусственного интеллекта двойного назначения, такие как Artex, сталкиваться с какими-либо ограничениями в распространении — или, как предполагает аналогия Муна с кухонным ножом, основное внимание должно оставаться на том, как защищаются системы, а не на самих инструментах.
По мере продолжения расследования внимание будет обращено на то, вводит ли Южная Корея новые требования к раскрытию информации или стандарты безопасности для сторонних финансовых приложений, и последуют ли другие правительства этому примеру в официальном рассмотрении роли ИИ в киберпреступности.
---
Будьте в курсе ИИПоследние новости, аналитика и прорывы в сфере ИИ — всё в одном месте.
Читать больше новостей об ИИ →