Zuid-Korea onderzoekt bankhacks, vermoeden van AI-aanval
De Financial Services Commission (FSC), de hoogste financiele toezichthouder van Zuid-Korea, heeft een spoedoverleg belegd na een golf van cyberaanvallen op financiele instellingen in het land. Functionarissen bevestigden een datalek bij Shinhan Bank en lieten weten dat ook andere banken, waaronder Kookmin Bank, door beveiligingsincidenten zijn getroffen.
Shinhan Bank en KB Kookmin Bank behoren tot de grote particuliere handelsbanken van Zuid-Korea. Elk van beide heeft meer dan 400 miljard dollar aan bezittingen.
Onderzoek ter plaatse en nieuwe opdrachten voor de sector
Volgens de autoriteiten zijn ze een onderzoek ter plaatse gestart zodra de meldingen van de incidenten binnenkwamen. Ook hebben ze alle bruikbare informatie doorgespeeld aan de betrokken instanties, waaronder KISA, dat de bron omschrijft als de Koreaanse instantie voor gegevensbescherming.
De FSC heeft financiele bedrijven in het land een takenlijst gegeven. Ze moeten:
- alle IT-systemen en diensten controleren die van buitenaf bereikbaar zijn, niet alleen die waar klanten gebruik van maken
- onnodige blootstelling van informatie terugdringen en zoeken naar ontbrekende of zwakke authenticatie en toegangscontrole
- dreigingsinformatie snel delen en hun reactie onderling afstemmen
- de resultaten van hun interne beveiligingscontroles zo snel mogelijk inleveren
De toezichthouders beloofden daarnaast toe te zien op de bescherming van consumenten en de schadevergoeding voor getroffen klanten. Ze willen de incidenten analyseren om te bepalen welke aanpassingen in de regelgeving nodig zijn.
Klantgegevens gelekt bij meerdere banken
De incidenten hebben inmiddels de hoogste regeringskringen bereikt. Lokale media meldden zondag dat de Zuid-Koreaanse president Lee opdracht heeft gegeven tot een grondig onderzoek naar lekken van persoonsgegevens bij financiele en publieke instellingen.
Diezelfde berichten noemen ook cijfers over de schade. Bij Shinhan Bank zijn de gegevens van 25.000 klanten gelekt, bij Kookmin Bank de creditcardgegevens van 119.000 klanten.
Ook Hana Bank werd getroffen, zij het in beperktere mate. Volgens de berichten was het systeem voor verkoopondersteuning gecompromitteerd.
Een Chinese tekenreeks en een AI-pentesttool
Via officiele kanalen is niets gezegd over wie achter de aanvallen zit. Het Koreaanse persbureau Yonhap meldde wel dat een server die bij de aanvallen werd gebruikt een HTML-paginatitel had met een Chinese tekenreeks die in verband wordt gebracht met ARTEX AI.
ARTEX AI is een opensource-systeem voor penetratietests. Het gebruikt agents om verschillende fasen van een aanval te automatiseren:
- informatie verzamelen
- kwetsbaarheden opsporen
- aanvalsroutes plannen
- beveiligingstools uitvoeren
- kwetsbaarheden verifieren
Noch de bank noch de financiele autoriteiten hebben bevestigd dat ARTEX AI is gebruikt bij de inbraak bij Shinhan. De Chinese tekenreeks koppelt de aanvallen ook niet aan een specifieke dreigingsactor.
Toch wordt het vermoeden in de branche gedeeld. Moon Jong-hyun, hoofd van het Genian Security Center, schreef op LinkedIn dat meerdere dreigingsanalisten denken dat er AI-tools voor het automatiseren van aanvallen bij de inbraken zijn gebruikt.
Voorlopig is dat een inschatting, geen vaststelling. Een paginatitel op een server is mager bewijs, en opensourcetools kan iedereen oppakken.
Het grotere geheel
Ook zonder bevestiging past de zaak in een patroon dat we al weken volgen. Onderzoekers zagen onlangs AI-agents die het gemunt hadden op Amerikaanse en Canadese overheidssites, en de Nederlandse organisatie voor het melden van kwetsbaarheden DIVD maakte bekend dat ze was binnengedrongen door een autonome AI-agent. Als AI-tools een rol speelden bij de aanvallen op de Koreaanse banken, zou dit een van de ernstigere voorbeelden tot nu toe zijn, gezien de omvang van de instellingen en de hoeveelheid klantgegevens.
Ook de instructies van de FSC zeggen veel. De nadruk op van buitenaf bereikbare systemen die niet voor klanten bedoeld zijn, en op ontbrekende authenticatie, doet vermoeden dat de toezichthouders denken dat de aanvallers vergeten of slecht beveiligde toegangspunten hebben gevonden. Dat zijn precies de zwakke plekken die geautomatiseerde scan- en exploittools op grote schaal goed weten te vinden. De inbraak bij Hana Bank via een systeem voor verkoopondersteuning wijst dezelfde kant op.
Voor banken elders hangt de praktische les niet af van wie de dader is. Interne tools en backofficediensten die aan internet hangen, verdienen dezelfde aandacht als portalen voor internetbankieren. Dat geldt des te meer als aanvallers, zoals Microsoft stelt, op dit moment voorlopen in het gebruik van AI.
Het is de moeite waard om te volgen of Koreaanse onderzoekers het gebruik van ARTEX AI of een ander automatiseringstool bevestigen. Andere punten om in de gaten te houden zijn of meer instellingen incidenten melden na de verplichte controles, en welke aanpassingen in de regelgeving de FSC uiteindelijk voorstelt.
