韩国总统李在明周二表示,人工智能似乎被用于针对该国金融部门的一波网络攻击,黑客攻击暴露了七家金融公司的用户数据,并引发了一位官员所说的“一种全新的危机”。

据英国《金融时报》报道,总统表示,人工智能参与某些事件的迹象“引起了公众的极大关注和焦虑”。路透社、《纽约时报》和《华尔街日报》等媒体报道了这一言论,这是一位国家元首将人工智能工具与针对银行的实时网络攻击联系起来的最直接的归因之一。 更多相关背景,请参阅我们的AI行业报道。

韩国银行黑客事件发生了什么

据英国《金融时报》报道,攻击者的目标似乎是第三方运营的安全性较低的系统,而不是银行的核心支付网络。在一次事件中,一名黑客绕过了贷款经纪人监控客户申请的门户网站上的身份检查,泄露了大约 25,000 名新韩银行客户的个人详细信息。

到目前为止,还没有资金被盗的报道,但数据泄露的规模已让韩国金融监管机构保持警惕。一位了解情况的官员告诉英国《金融时报》,这些事件对该国银行业来说代表着“一种全新的危机”。

据报道,总统表示:“生成式人工智能被用来识别漏洞并发起攻击。” “这并不是说韩国的网络安全薄弱——这种事情在任何地方都可能发生。”

开源 AI 黑客工具 Artex 的作用

安全研究人员认为可能涉及某种特定工具。据英国《金融时报》报道,Genians 安全中心负责人 Moon Jong-hyun 上周表示,部分攻击似乎使用了 Artex——一种使用人工智能查找和测试计算机系统漏洞的中文开源工具。

在 LinkedIn 的一篇帖子中,穆恩将 Artex 比作一把菜刀:一种厨师可以用来准备饭菜的工具,或者“作为犯罪分子的武器”。这个类比反映了自开源人工智能安全工具开始激增以来围绕着开源人工智能安全工具的双重用途困境:帮助防御者审计自己系统的相同功能可以降低攻击者探测他人系统的进入门槛。

《华尔街日报》也报道了这一事件,并将针对韩国银行的中文人工智能工具的使用视为全球金融机构面临的一种新风险。

为什么第三方系统是弱点

报告中反复出现的一个主题是,受损的系统并不是银行最坚固的基础设施。相反,据报道,攻击者瞄准的是外围、安全性较低的应用程序,例如贷款经纪人门户网站,这些应用程序的身份验证和监控可能较弱。

随着人工智能辅助攻击变得更加强大,这种模式与网络安全专业人士所警告的一致:自动化不一定突破最强大的防御,但它可以快速找到并利用大型攻击面中最薄弱的环节。曾经需要昂贵人力的漏洞研究——绘制应用程序、检查文档、了解身份验证流程以及反复探测系统是否存在异常行为——现在可以部分自动化。

韩国官员尚未表示是否将袭击归咎于任何特定行为者,调查仍在进行中。总统办公室没有立即宣布与上述言论相关的新监管措施,尽管这些事件可能会加强对金融公司如何监管接触客户数据的第三方应用程序的审查。

AI 网络安全政策测试用例

韩国银行黑客事件发生之际,全球范围内就人工智能和网络犯罪展开了更广泛的辩论。安全研究人员已经记录了人工智能代理被用来尝试攻击政府网站,人工智能实验室也发表了关于前沿模型中的新兴网络能力的研究——这些发现促使人们呼吁对强大的人工智能系统采取更强有力的保护措施。

韩国案例的独特之处在于它的官方框架:一位现任总统公开将针对主要银行的攻击归咎于人工智能辅助方法,以及一场全国性的讨论,讨论现有的网络安全规则(为人类对手制定的)是否足以适应一个开源工具可以自动发现漏洞的世界。

对于银行和其他受监管行业来说,这一事件提醒人们,他们的安全范围远远超出了核心系统,还延伸到了周围的供应商、经纪人和门户网站。对于政策制定者来说,这提出了这样的问题:像 Artex 这样的军民两用人工智能工具是否应该面临分发方面的任何限制,或者是否像 Moon 的菜刀类比所暗示的那样,重点应该放在如何保护系统而不是工具本身上。

随着调查的继续,人们的注意力将转向韩国是否对第三方金融应用引入新的披露要求或安全标准,以及其他政府是否效仿,正式解决人工智能在网络犯罪中的作用。

---

掌握AI最新动态

获取最新的AI新闻、分析和突破——尽在一处。

阅读更多AI新闻 →