Affari e finanza

Shinhan e altre sei banche coreane perdono i dati di 68.000 clienti in attacchi legati all’IA

Victor Maslow
Aggiungici su Google

Shinhan Bank e altri sei istituti di credito sudcoreani hanno perso i dati personali di decine di migliaia di persone in una serie di intrusioni che gli investigatori riconducono a un unico aggressore. Sul server usato per gli attacchi sono state trovate tracce di uno strumento di IA open source progettato per testare le difese, non per violarle. La Financial Services Commission ha reagito ordinando a tutte le società finanziarie del Paese di disattivare l’accesso esterno ai propri sistemi, salvo quando sia indispensabile per l’attività.

Per i clienti, la perdita non riguarda il denaro. È un’arma nelle mani dei truffatori. I file sottratti contengono nomi, numeri di telefono, numeri di registrazione dei residenti (il numero identificativo nazionale a vita della Corea), redditi annuali, limiti di credito e dettagli sulle richieste di prestito: tutto ciò che serve a un truffatore telefonico per sembrare davvero la propria banca. Secondo le autorità di vigilanza, nessuno dei dati sottratti può essere usato direttamente per effettuare pagamenti. L’allarme riguarda la seconda ondata: telefonate di phishing vocale e messaggi fraudolenti indirizzati a persone di cui chi chiama conosce già le condizioni del prestito.

Lo strumento si chiama ARTEX AI: è un sistema in lingua cinese distribuito tramite GitHub che usa un modello linguistico di grandi dimensioni per individuare vulnerabilità e pianificare un percorso d’accesso. Gli investigatori del Korea Financial Security Institute lo hanno identificato grazie a una firma digitale lasciata dal suo traffico, ha riferito l’Herald Business. Precisano che gli attacchi sono stati diretti da una persona e che l’interfaccia in lingua cinese non permette di stabilire dove si trovi l’autore.

Nessuna delle intrusioni è passata dalle app mobili o dai servizi di internet banking usati dai clienti. Gli attacchi hanno invece preso di mira gli ingressi secondari: i portali per i dipendenti, gli sviluppatori esterni e gli agenti che vendono prestiti per conto delle banche. Nel caso di Shinhan, la più grande violazione ai danni di una banca commerciale, con circa 25.700 clienti coinvolti, l’aggressore ha superato i controlli d’identità di un servizio riservato agli intermediari dei prestiti. Yegaram Savings Bank, un istituto molto più piccolo, ha registrato il numero più alto di dati sottratti: circa 40.000. Il totale per le sette società è di circa 68.000. Lim Jong-in, della Graduate School of Information Security della Korea University, ha dichiarato al Korea Times che gli agenti di IA possono cercare automaticamente i punti deboli e scegliere di colpire il server di un partner anziché il sistema centrale di una banca.

Non è mancato il denaro. Secondo il Korea Times, lo scorso anno Shinhan, KB Kookmin e Hana hanno speso complessivamente 124 miliardi di won, circa 92 milioni di dollari, per la sicurezza informatica. Eppure il rilevamento delle intrusioni è stato lento. Secondo i calcoli del Korea JoongAng Daily, Shinhan ha impiegato più di 15 ore per accorgersi dell’attacco, Hana quasi 42 e KB Kookmin quasi 68.

Molti aspetti restano da dimostrare. Il presidente della commissione, Lee Eog-weon, afferma che le autorità di vigilanza «non possono escludere» il coinvolgimento dell’IA: una formula che non equivale a una prova. Nessuno ha ancora dimostrato che lo strumento abbia fatto qualcosa che un aggressore esperto non avrebbe potuto fare con i normali strumenti di scansione. Il numero dei dati sottratti è cambiato man mano che le banche ripetevano le verifiche; KB Kookmin e Hana contano insieme appena un paio di centinaia di clienti coinvolti. Bloccare l’accesso esterno è anche una misura d’emergenza, non una soluzione definitiva. Rallenta il lavoro degli appaltatori e degli agenti di prestito che usano quei portali, ma non risolve il problema delle password diffuse in precedenti violazioni, che, secondo gli esperti, sono state riutilizzate anche in questo caso.

Finora la campagna ha colpito la Corea: non sono stati collegati all’attacco episodi avvenuti fuori dal Paese. Ma gli strumenti di test open source come ARTEX sono numerosi e si possono scaricare legalmente; un funzionario ha dichiarato all’Herald Business che limitarne l’uso a livello mondiale è quasi impossibile. Qualsiasi banca che venda prestiti tramite agenti esterni è esposta allo stesso rischio. Hwang Suk-jin, della Dongguk University, ha sostenuto che, con l’automazione degli attacchi, le difese non possono più essere organizzate azienda per azienda.

La prima violazione è stata rilevata da Shinhan giovedì 1° ottobre. Domenica 4 ottobre la commissione ha convocato i vertici del settore per una riunione d’emergenza, lo stesso giorno in cui il presidente Lee Jae Myung ha ordinato un’indagine approfondita. Le autorità di vigilanza hanno inviato gli indirizzi IP dell’aggressore a circa 500 società finanziarie e hanno chiesto a ogni istituto di comunicare entro giovedì 8 ottobre i risultati di un’ispezione di sicurezza straordinaria. Shinhan ha promesso un risarcimento integrale ai clienti coinvolti, secondo KED Global.

La violazione di cui la maggior parte delle vittime si accorgerà deve ancora arrivare. Sarà una telefonata da parte di qualcuno che conosce già il loro limite di credito.

Tag: , , , , ,

Aggiungici su Google

Discussione

Ci sono 0 commenti.