韓国はAIハッキング対策として銀行のセキュリティ規則を緩和したが、その後AIによるハッキングが発生した

- 韓国金融サービス委員会(FSC)は、10月7日に予定されていたネットワーク分離規制緩和の第2ラウンドを停止した。
- この一時停止は、AIを活用したハッカーが中国のオープンソースツールARTEXを使用して7つの金融機関に侵入したためである。
- 漏洩被害は、新韓銀行、KB国民銀行、ハナ銀行、ヤガラム貯蓄銀行などを含む銀行、貯蓄銀行、貸付業者の内部従業員システムに影響を与えた。
韓国の金融サービス委員会は、銀行のセキュリティ規則を緩和することを目的としたプログラムの次のフェーズを一時停止した。同委員会は、次の対象銀行を選定するわずか1日前に計画を中止した。
中止の理由は、7つの金融機関を襲い、数万件の顧客記録を暴露した一連のAI支援型ハッキング事件である。
AIは韓国の銀行をより安全にしているのか?
韓国の金融サービス委員会は、一連のサイバー攻撃を受け、銀行規制緩和プログラムの次の段階を停止した。 AI支援ハッキング。銀行のセキュリティ規則を緩和するというアイデア自体は、AIが防御力を強化するという前提に基づいていたが、これらの最近の攻撃は最もセキュアと評価された企業さえも襲った。
金融企業が内部業務システムをインターネットから物理的に隔離することを義務付ける、韓国ネットワーク分離ルールは、緩和されるはずだった政策です。
このルールは2000年代後半のサイバー攻撃を受けて当初導入され、公共機関は2007年、銀行は2014年から対象となりました。長年にわたりこのルールは機能していました。例えば2017年のWannaCry感染拡大の際には、マルウェアが隔離されたネットワークに到達できなかったため、韓国の金融セクターは大きな被害を免れました。
しかし生成AIの登場により、 規制当局は が このルールが銀行が脅威を検出するために必要とするAIツールの利用を妨げていたと主張し、金融委員会(FSC)は免除措置を導入し始めました。 必要な脅威検出AIツールを実行していたため、FSCは免除条項の策定を開始しました。
権大英副委員長は5月に高度なAIセキュリティリスクに関するラウンドテーブル会議を開催し、第1段階の緩和では、資産総額10兆ウォン以上、従業員数1,000人以上の49社が対象となり、それぞれAI駆動型の防御策を試すための1年間の免除が付与されました。
第2段階では、対象企業の数を75社に拡大し、資産要件を2兆ウォンに引き下げ、従業員数の下限を300人に引き下げる予定でした。選定企業数は10社から最大15社へと増加する見込みで、選定日は10月7日に設定されていました。
FSCは現在、違反行為が含まれているため金融監督院とのさらなる審査が必要だと述べている。規制当局は原則として規制緩和を支持し続けていると強調している。
どのハッキングがAIの支援を受けたものか?
違反行為は9月30日に新韓銀行で始まり、外部の不正アクセス者がローンエージェントサービスの本人確認を回避し、約2万5,000人の顧客の個人データを抜き取った。
違反が発覚した後、FSCは攻撃者のIPアドレスを共有したため、他の企業も自社のログを確認し、システムも侵害されていたことを発見した。
報告によると、新韓銀行では2万5,727件のレコードが侵害された。KB国民銀行では119件、韓一銀行では89件、BNK釜山銀行では11名のアウトソーシング開発者が対象となった。
被害はヤガラム貯蓄銀行などの二次的な貸付機関にも及び、ヤガラム貯蓄銀行は約4万人の顧客に影響を与える違反を公表し、これは現時点で単独としては最大規模である。ウェルカム貯蓄銀行では最大2,200件の法人レコードが流出し、現代キャピタルは146名の住宅ローンエージェントのデータが暴露された。
新韓銀行は違反に気づくまでに15時間以上要し、韓一銀行はほぼ42時間、KB国民銀行は約68時間かかったとされる。
韓国金融セキュリティ研究所は言う これらのハッキング事件に共通する要素は、ARTEX AIですこれはGitHub上で主に中国語圏で配布されている、オープンソースの大規模言語モデルに基づくペネトレーションテストシステムです。
アナリストらは、Shinhan攻撃に関連するサーバー上で「ARTEX — Autonomous Penetration Testing Console」という文字列を最初に発見したと報告されています。このツールは今年、百度のセキュリティレスポンスセンターが主催するオフensiveセキュリティコンテストでも優勝しました。
研究所の公式発表によると、このツールは単独で行動したわけではなく、ハッカーが内部の従業員およびパートナーシステムのデータを抽出するために使用した道具に過ぎませんでした。同氏は、そのデータが一般向けサービスよりも「厳格に管理されていなかった」と述べました。
また、研究所は各銀行で2〜3つのIPアドレスが重複しており、1つをブロックしても侵入者が別のIPに移動し、活動は継続していたと説明しました。
FSCの李栄元(イ・ウンウォン)委員長は10月4日の緊急会議において、業界関係者に「最高レベルの警戒態勢」を維持するよう促しました。
FSC、金融監督院、および研究所は約500社に対して緊急自己検査を命じており、銀行やカード会社はまず報告を行い、貯蓄銀行、保険会社、電子金融事業者は10月8日までに報告を行う予定です。
同研究所は、攻撃者がアカウントの制御を奪取しなかったため、直接的な金銭窃盗の可能性は低いと考えているが、 音声フィッシング詐欺 攻撃者がローンやクレジットの詳細といった正確な機密情報を入手できるようになったことで、今後は検出がさらに困難になるだろう。
これをお読みいただいているあなたは、すでに一歩先を行っています。当社のニュースレターでその先を行ってください。
よくある質問
ARTEX AIとは何か、また韓国銀行ハッキングでどのように使用されたのか?
ARTEX AIはGitHub上で主に中国語ユーザー向けに配布されているオープンソースの大規模言語モデル(LLM)ペネトレーションテストツールであり、システムの脆弱性を自動的にスキャンして悪用するために構築されています。韓国金融セキュリティ研究所は、このツールが攻撃で使用されたことを確認しましたが、AIが自律的に行動したのではなく、人間のハッカーがこれを一つの道具として操作していたと述べています。
どの銀行が影響を受け、どれだけの人のデータが漏洩したか?
新韓銀行(約2万5,000人)、KB国民銀行(119人)、韓一銀行(89人)、BNK釜山銀行(11人の外部委託開発者)、예가람貯蓄銀行(約4万人)、ウェルカム貯蓄銀行(最大2,200レコード)、現代キャピタル(146人のローンエージェント)など、7社が侵害されました。
なぜ金融監督院(FSC)はネットワーク分離規制緩和を停止させたのか?
FSCは、対応能力がインシデントの封じ込めに費やされたこと、および第1次規制緩和ラウンドの対象企業自身がハッキングを受け、AI駆動型攻撃への曝露に対する懸念が深まったことから、10月7日の選定を延期しました。

ハンナ・コリーモア
Hannahは、暗号通貨分野でほぼ10年にわたるブログ執筆およびイベントレポートの経験を持つライター兼編集者です。Cryptopolitanでは、ニュースページに寄稿し、DeFi、RWA(実世界資産)、暗号通貨規制、AI、フロンティアテック業界の最新の動向を報告・分析しています。アーケディア大学でビジネス経営の学位を取得しています。
















