南韓金融界亮起紅燈,包括五大銀行在內,共7家銀行和現代資本遭駭客攻擊。藝加藍儲蓄銀行(Yegaram Savings Bank)災情最慘重,約4萬名客戶個資遭竊,新韓約2.5萬人,國民119人、韓亞89人。初步研判,不排除駭客使用AI工具做輔助,專挑防備薄弱的外部系統與外包軟體下手。另外,南韓電力公社也傳出資安事故,約 2.4 萬名員工的個人資料遭外流,公布在外部網頁上。
(圖/Shutterstock達志影像)南韓金融體系遭遇前所未有的「駭客風暴」,從9月底至10月初,接連傳出災情。
韓聯社TV記者:「自9月29日凌晨,新韓銀行網頁遭受駭客攻擊,他們的攻擊目標是貸款催收人員用於查詢客戶貸款申請情況的簡易查詢服務。」
新韓銀行這個簡易查詢服務無需金融憑證,只需簡訊驗證就能身分認證,駭客因此利用安全漏洞,未經授權,存取約2萬5千名客戶個資。用戶的姓名、電話、年收入、貸款額度,甚至部分人的身分證字號、網路身分識別碼等,全被看光光。
韓聯社TV記者:「金融監督院已展開現場調查,正在核實外洩的具體規模和路徑,以及銀行的安全管理是否存在問題。新韓銀行表示,用戶可通過官網和APP確認個資是否洩露,一旦發生實際損失,將全額賠償。」
緊接著,KB國民銀行通報遭到外部入侵,119名客戶個資外洩;韓亞銀行也面臨同樣慘況,89名客戶受害;BNK釜山銀行則是洩露了11名用戶訊息。友利銀行和農協銀行雖同遭駭客攻擊,但所幸沒有資料被洩露。自此,南韓五大銀行無一例外遭到網攻,是史上頭一遭。
南韓金融委員會委員長 李億源:「現在是整個金融界必須嚴肅認識當前形勢,並保持最高警惕的時刻。 目前,關於個別事故的準確原因和攻擊手法,需要進行更為細緻的調查和分析。」
但風暴並未就此結束,受害範圍進一步擴大,藝加藍儲蓄銀行(Yegaram Savings Bank)災情最慘重,約4萬名客戶個資遭竊,已暫停相關服務;現代資本(Hyundai Capital)則有146名住房貸款代理人的部分個資曝光;還有Welcome儲蓄銀行4日也確認,有企業客戶訊息外洩,被盜數據估計約2200筆。
對此,南韓金融監督院已派駐現場調查,金融委員會也接連召開緊急會議。初步調查,攻擊IP位址來自海外多國,專門瞄準相對管理較少的外包軟體漏洞。
南韓金融委員會委員長 李億源:「已確認是利用貸款招募人員及員工,為業務便利而使用的外部網頁服務系統等相對管理較少、關注度較低的領域,作為攻擊目標的案例。」
且不排除過程中利用AI工具輔助,自動掃描大量系統,加速發現人類容易忽略的漏洞。
高麗大學訊息保護研究所教授 金承柱:「金融界或企業曾疏於防範的安全問題,正被AI工具迅速發現。並不是主要網站被攻破,而是被依賴的外部網站被攻破。AI速度實在太快了,不僅是正面進攻,連後門也以非常快的速度攻破。」
金融界資安防線急需全面升級的同時,公家機關也面臨嚴峻駭客威脅。南韓電力公社KEPCO 4日表示,上週四(1日)發生2萬4千多名員工個資外洩事故。
韓聯社TV記者:「根據共同民主黨議員朴正賢說明,截至今年7月,44個中央行政機關和17個地方政府的安全設備,共檢測到15.7億次網路攻擊,已超過去年全年總和(11.7965億次)。」
今年6月,由中小企業創業部推動的「全民創業」計畫也爆出資安事故,5千名晉級首輪的參賽者個資與創意外洩。
全民創業晉級參賽者:「這是政府開展的項目,但竟然被外洩了,而且也沒有告知我的商業創意,被洩露到了哪裡,這讓我非常擔心。」
政府安全防護網亮起紅燈,為因應日益猖獗的網攻,南韓行政安全部祭出「強化資安責任機制方案」,誓言將嚴格執法。
南韓行政安全部人工智慧政府室長 黃奎哲(10/1) :「將由機構負責人首先承擔安全責任, 一旦發生嚴重事故,將明確規定監督者必須承擔與其權限大小相符的責任。」
有了AI做武器,駭客手法日益狡猾。在政府祭出法規重罰、強化主管責任的同時,如何迅速修補防護破口,考驗南韓整體產業的資安體質。
评论 (0)