ประธานาธิบดีลี แจ มยอง ของเกาหลีใต้ กล่าวเมื่อวันอังคารว่า ดูเหมือนว่าปัญญาประดิษฐ์ (AI) จะถูกใช้ในการโจมตีทางไซเบอร์ต่อภาคการเงินของประเทศ การแฮ็กที่เปิดเผยข้อมูลผู้ใช้ของบริษัททางการเงิน 7 แห่ง และกระตุ้นให้เกิดสิ่งที่เจ้าหน้าที่คนหนึ่งอธิบายว่าเป็น “วิกฤตรูปแบบใหม่โดยสิ้นเชิง”
ตามรายงานของ Financial Times ประธานาธิบดีกล่าวว่าข้อบ่งชี้ถึงการมีส่วนร่วมของ AI ในบางเหตุการณ์ "ทำให้เกิดความกังวลและความวิตกกังวลของสาธารณชนอย่างมาก" ข้อสังเกตที่รายงานโดย Reuters, New York Times และ Wall Street Journal ถือเป็นการระบุแหล่งที่มาโดยตรงที่สุดประการหนึ่งโดยประมุขแห่งรัฐที่เชื่อมโยงเครื่องมือ AI กับการโจมตีทางไซเบอร์ต่อธนาคาร For more context on this story, see our ongoing latest AI developments.
เกิดอะไรขึ้นในการแฮ็กธนาคารของเกาหลีใต้
ผู้โจมตีดูเหมือนจะกำหนดเป้าหมายระบบที่มีความปลอดภัยน้อยกว่าซึ่งดำเนินการโดยบุคคลที่สามมากกว่าเครือข่ายการชำระเงินหลักของธนาคาร ตามการรายงานของ Financial Times ในเหตุการณ์หนึ่ง แฮกเกอร์เลี่ยงการตรวจสอบตัวตนบนพอร์ทัลที่นายหน้าสินเชื่อตรวจสอบใบสมัครของลูกค้า และเปิดเผยรายละเอียดส่วนบุคคลของลูกค้าธนาคาร Shinhan ประมาณ 25,000 ราย
จนถึงขณะนี้ยังไม่มีการรายงานเงินที่ถูกขโมย แต่ขนาดของการเปิดเผยข้อมูลทำให้หน่วยงานกำกับดูแลทางการเงินของเกาหลีใต้ตื่นตัว เจ้าหน้าที่ผู้มีความรู้เกี่ยวกับสถานการณ์ดังกล่าวบอกกับไฟแนนเชียลไทมส์ว่า เหตุการณ์ดังกล่าวถือเป็น “วิกฤตรูปแบบใหม่โดยสิ้นเชิง” สำหรับอุตสาหกรรมการธนาคารของประเทศ
“Generative AI ถูกใช้เพื่อระบุช่องโหว่และเริ่มการโจมตี” ประธานาธิบดีกล่าวตามรายงาน “ไม่ใช่ว่าเกาหลีใต้มีความปลอดภัยทางไซเบอร์ที่อ่อนแอ – เรื่องแบบนี้สามารถเกิดขึ้นได้ทุกที่”
บทบาทของ Artex ซึ่งเป็นเครื่องมือแฮ็ก AI แบบโอเพ่นซอร์ส
นักวิจัยด้านความปลอดภัยเชื่อว่าอาจมีเครื่องมือเฉพาะเข้ามาเกี่ยวข้อง Moon Jong-hyun หัวหน้าศูนย์รักษาความปลอดภัย Genians กล่าวเมื่อสัปดาห์ที่แล้วว่า Artex ซึ่งเป็นเครื่องมือโอเพ่นซอร์สภาษาจีนที่ใช้ AI เพื่อค้นหาและทดสอบช่องโหว่ของระบบคอมพิวเตอร์ ถูกนำมาใช้ในการโจมตีบางส่วน Financial Times รายงาน
ในโพสต์ LinkedIn Moon เปรียบเทียบ Artex กับมีดทำครัว: เครื่องมือที่เชฟสามารถใช้เพื่อเตรียมอาหารหรือ "เป็นอาวุธของอาชญากร" การเปรียบเทียบนี้ครอบคลุมถึงภาวะที่กลืนไม่เข้าคายไม่ออกของการใช้สองทางซึ่งล้อมรอบเครื่องมือรักษาความปลอดภัย AI แบบโอเพ่นซอร์สตั้งแต่เริ่มแพร่หลาย: ความสามารถแบบเดียวกันที่ช่วยให้ผู้ปกป้องตรวจสอบระบบของตนเองสามารถลดอุปสรรคในการเข้ามาสำหรับผู้โจมตีที่ตรวจสอบระบบของผู้อื่น
The Wall Street Journal ซึ่งครอบคลุมเรื่องราวนี้ด้วย ได้วางกรอบการใช้เครื่องมือ AI ภาษาจีนกับธนาคารเกาหลีใต้ ถือเป็นการเปิดความเสี่ยงประเภทใหม่สำหรับสถาบันการเงินทั่วโลก
เหตุใดระบบของบุคคลที่สามจึงเป็นจุดอ่อน
ประเด็นสำคัญที่เกิดขึ้นเป็นประจำในการรายงานคือ ระบบที่ถูกบุกรุกไม่ใช่โครงสร้างพื้นฐานที่แข็งแกร่งที่สุดของธนาคาร มีรายงานว่าผู้โจมตีหันไปตามแอปพลิเคชันอุปกรณ์ต่อพ่วงที่มีความปลอดภัยน้อยกว่า เช่น พอร์ทัลนายหน้าเงินกู้ ซึ่งการตรวจสอบและติดตามตัวตนอาจอ่อนแอกว่า
รูปแบบดังกล่าวสอดคล้องกับสิ่งที่ผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์เคยเตือนไว้ เนื่องจากการโจมตีที่ได้รับความช่วยเหลือจาก AI มีความสามารถมากขึ้น: ระบบอัตโนมัติไม่จำเป็นต้องเจาะทะลุการป้องกันที่แข็งแกร่งที่สุด แต่สามารถค้นหาและใช้ประโยชน์จากจุดอ่อนที่สุดในพื้นที่การโจมตีขนาดใหญ่ได้อย่างรวดเร็ว การวิจัยเกี่ยวกับช่องโหว่ที่ครั้งหนึ่งเคยต้องใช้แรงงานคนราคาแพง เช่น การทำแผนที่แอปพลิเคชัน การตรวจสอบเอกสาร การทำความเข้าใจขั้นตอนการตรวจสอบสิทธิ์ และตรวจสอบระบบซ้ำๆ สำหรับพฤติกรรมที่ผิดปกติ ตอนนี้สามารถทำงานอัตโนมัติบางส่วนได้แล้ว
เจ้าหน้าที่เกาหลีใต้ไม่ได้ระบุว่าพวกเขาถือว่าการโจมตีดังกล่าวมาจากผู้มีส่วนเกี่ยวข้องใดๆ หรือไม่ และการสอบสวนยังดำเนินอยู่ สำนักประธานาธิบดีไม่ได้ประกาศมาตรการกำกับดูแลใหม่ๆ ที่เกี่ยวข้องกับคำพูดดังกล่าวในทันที แม้ว่าเหตุการณ์ดังกล่าวมีแนวโน้มที่จะทำให้การพิจารณาอย่างละเอียดถี่ถ้วนมากขึ้นว่าบริษัททางการเงินจะดูแลแอปพลิเคชันของบุคคลที่สามที่สัมผัสข้อมูลลูกค้าอย่างไร
กรณีทดสอบสำหรับนโยบายความปลอดภัยทางไซเบอร์ของ AI
การแฮ็กธนาคารของเกาหลีใต้เกิดขึ้นท่ามกลางการถกเถียงกันทั่วโลกเกี่ยวกับ AI และอาชญากรรมทางไซเบอร์ นักวิจัยด้านความปลอดภัยได้บันทึกว่าตัวแทน AI ถูกใช้เพื่อพยายามโจมตีเว็บไซต์ของรัฐบาล และห้องปฏิบัติการ AI ได้ตีพิมพ์งานวิจัยเกี่ยวกับความสามารถทางไซเบอร์ที่เกิดขึ้นใหม่ในโมเดลชายแดน การค้นพบที่กระตุ้นให้เกิดความต้องการการป้องกันที่แข็งแกร่งยิ่งขึ้นสำหรับระบบ AI ที่ทรงพลัง
สิ่งที่ทำให้กรณีของเกาหลีใต้แตกต่างคือการวางกรอบอย่างเป็นทางการ: ประธานที่กำลังแสดงการโจมตีธนาคารใหญ่ๆ อย่างเปิดเผยต่อสาธารณะโดยใช้วิธีที่ได้รับความช่วยเหลือจาก AI และการสนทนาระดับชาติเกี่ยวกับว่ากฎความปลอดภัยทางไซเบอร์ที่มีอยู่ ซึ่งสร้างขึ้นเพื่อศัตรูที่เป็นมนุษย์ นั้นเพียงพอสำหรับโลกที่เครื่องมือโอเพ่นซอร์สสามารถทำให้การค้นพบช่องโหว่เป็นแบบอัตโนมัติหรือไม่
สำหรับธนาคารและอุตสาหกรรมที่ได้รับการควบคุมอื่นๆ เหตุการณ์ดังกล่าวเป็นเครื่องเตือนใจว่าขอบเขตการรักษาความปลอดภัยครอบคลุมมากกว่าระบบหลักไปยังผู้ขาย นายหน้า และพอร์ทัลที่ล้อมรอบพวกเขา สำหรับผู้กำหนดนโยบาย ทำให้เกิดคำถามว่าเครื่องมือ AI แบบใช้คู่เช่น Artex ควรเผชิญกับข้อจำกัดใดๆ ในการจัดจำหน่ายหรือไม่ หรือดังที่การเปรียบเทียบมีดทำครัวของ Moon แนะนำ ควรให้ความสำคัญกับวิธีการปกป้องระบบมากกว่าตัวเครื่องมือเอง
ในขณะที่การสืบสวนยังคงดำเนินต่อไป ความสนใจจะหันไปว่าเกาหลีใต้แนะนำข้อกำหนดการเปิดเผยข้อมูลใหม่หรือมาตรฐานความปลอดภัยสำหรับการใช้งานทางการเงินของบุคคลที่สามหรือไม่ และรัฐบาลอื่น ๆ ปฏิบัติตามอย่างเหมาะสมในการจัดการกับบทบาทของ AI ในอาชญากรรมในโลกไซเบอร์อย่างเป็นทางการหรือไม่
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →