Bankenhacks in Südkorea: Ermittler prüfen KI-Verdacht
Die Financial Services Commission (FSC), die oberste Finanzaufsicht Südkoreas, hat eine Krisensitzung einberufen, nachdem eine Welle von Cyberangriffen Finanzinstitute im Land getroffen hat. Die Behörden bestätigten ein Datenleck bei der Shinhan Bank und erklärten, dass auch andere Banken, darunter die Kookmin Bank, von Sicherheitsvorfällen betroffen seien.
Die Shinhan Bank und die KB Kookmin Bank gehören zu den großen privaten Geschäftsbanken Südkoreas. Beide verwalten jeweils Vermögenswerte von mehr als 400 Milliarden Dollar.
Prüfungen vor Ort und neue Vorgaben für die Branche
Nach Angaben der Behörden begannen die Prüfungen vor Ort, sobald die ersten Meldungen über Vorfälle eingingen. Alle verwertbaren Informationen wurden zudem an die zuständigen Stellen weitergegeben, darunter KISA, die in der Quelle als koreanische Datenschutzbehörde bezeichnet wird.
Die FSC hat den Finanzunternehmen des Landes eine Liste mit Aufgaben vorgelegt. Sie müssen:
- jedes IT-System und jeden Dienst prüfen, der von außen erreichbar ist, nicht nur die, die Kunden nutzen
- unnötig preisgegebene Informationen reduzieren und nach fehlender oder schwacher Authentifizierung und Zugriffskontrolle suchen
- Informationen über Bedrohungen schnell austauschen und ihre Reaktionen abstimmen
- die Ergebnisse ihrer internen Sicherheitsprüfungen so schnell wie möglich einreichen
Die Aufsicht versprach außerdem, den Verbraucherschutz und die Entschädigung betroffener Kunden zu überwachen. Die Vorfälle sollen analysiert werden, um festzustellen, welche Änderungen an den Vorschriften nötig sind.
Kundendaten bei mehreren Banken abgeflossen
Die Vorfälle beschäftigen inzwischen die höchste Regierungsebene. Am Sonntag berichteten lokale Medien, dass Südkoreas Präsident Lee eine gründliche Untersuchung der Datenlecks bei Finanzinstituten und öffentlichen Einrichtungen angeordnet hat.
Dieselben Berichte beziffern auch den Schaden. Bei der Shinhan Bank flossen die Daten von 25.000 Kunden ab, bei der Kookmin Bank die Kreditkartendaten von 119.000 Kunden.
Auch die Hana Bank wurde getroffen, allerdings in geringerem Umfang. Den Berichten zufolge wurde dort ein System zur Vertriebsunterstützung kompromittiert.
Eine chinesische Zeichenfolge und ein KI-Pentesting-Werkzeug
Offiziell gibt es keine Angaben dazu, wer hinter den Angriffen steckt. Die koreanische Nachrichtenagentur Yonhap berichtete jedoch, dass ein bei den Angriffen genutzter Server einen HTML-Seitentitel mit einer chinesischsprachigen Zeichenfolge hatte, die mit ARTEX AI in Verbindung gebracht wird.
ARTEX AI ist ein quelloffenes System für Penetrationstests. Es setzt Agenten ein, um mehrere Phasen eines Angriffs zu automatisieren:
- Sammeln von Informationen
- Aufspüren von Schwachstellen
- Planen von Angriffswegen
- Ausführen von Sicherheitswerkzeugen
- Überprüfen von Schwachstellen
Weder die Bank noch die Finanzbehörden haben bestätigt, dass ARTEX AI beim Einbruch bei der Shinhan Bank eingesetzt wurde. Die chinesische Zeichenfolge lässt sich zudem keinem bestimmten Angreifer zuordnen.
Trotzdem teilen Fachleute aus der Branche den Verdacht. Moon Jong-hyun, Leiter des Genian Security Center, schrieb auf LinkedIn, dass mehrere Bedrohungsanalysten davon ausgehen, dass KI-gestützte Werkzeuge zur Angriffsautomatisierung bei den Einbrüchen im Spiel waren.
Vorerst bleibt das eine Einschätzung, kein Befund. Ein Seitentitel auf einem Server ist ein dünnes Indiz, und quelloffene Werkzeuge kann jeder verwenden.
Das große Ganze
Auch ohne Bestätigung passt der Fall in ein Muster, das wir seit Wochen verfolgen. Forscher beobachteten kürzlich KI-Agenten, die auf Regierungsseiten in den USA und Kanada zielten, und die niederländische Gruppe für die Meldung von Schwachstellen DIVD gab an, von einem autonomen KI-Agenten gehackt worden zu sein. Sollten KI-Werkzeuge bei den Angriffen auf die koreanischen Banken eine Rolle gespielt haben, wäre das angesichts der Größe der Institute und der Menge der betroffenen Kundendaten eines der bisher gravierendsten Beispiele.
Aufschlussreich sind auch die Vorgaben der FSC. Der Fokus auf von außen erreichbare Systeme, die nicht für Kunden gedacht sind, und auf fehlende Authentifizierung deutet darauf hin, dass die Aufsicht vermutet, die Angreifer hätten vergessene oder schlecht geschützte Einfallstore gefunden. Genau solche Schwachstellen spüren automatisierte Scan- und Angriffswerkzeuge in großem Maßstab gut auf. Der Einbruch bei der Hana Bank über ein System zur Vertriebsunterstützung weist in dieselbe Richtung.
Für Banken anderswo hängt die praktische Lehre nicht davon ab, wer die Angreifer waren. Interne Werkzeuge und Backoffice-Dienste, die aus dem Internet erreichbar sind, verdienen dieselbe Aufmerksamkeit wie Onlinebanking-Portale. Das gilt umso mehr, wenn, wie Microsoft argumentiert hat, die Angreifer beim Einsatz von KI derzeit die Nase vorn haben.
Es lohnt sich, im Auge zu behalten, ob die koreanischen Ermittler den Einsatz von ARTEX AI oder eines anderen Automatisierungswerkzeugs bestätigen. Interessant ist außerdem, ob nach den Pflichtprüfungen weitere Institute Vorfälle melden und welche Änderungen an den Vorschriften die FSC am Ende vorschlägt.
