Ein einzelner Angreifer traf sieben südkoreanische Finanzunternehmen, und Aufseher vermuten KI-Werkzeuge

Die südkoreanischen Finanzaufsichtsbehörden haben eine branchenweite Notfallsitzung einberufen, nachdem Ermittler Einbrüche bei sieben Finanzunternehmen einem einzigen Angreifer zugeordnet haben. Zu den Zielen gehören drei der größten Banken des Landes, Shinhan Bank, KB Kookmin Bank und Hana Bank, sowie BNK Busan Bank, Yegaram Savings Bank, Welcome Savings Bank und die Autofinanzierungstochter Hyundai Capital. Die Sitzung fand am 4. Oktober statt; die Finanzdienstleistungskommission und die Finanzaufsicht koordinieren die Reaktion, wie zuerst Seoul Economic Daily berichtete.
Der Fall ist weniger wegen seines Umfangs bemerkenswert als wegen seiner Methode. Ermittler zufolge wechselte derselbe Angreifer wiederholt seine IP-Adressen in acht Ländern, darunter Südkorea, die USA, Japan, Hongkong, Singapur, Vietnam, Thailand und Großbritannien. Park Sang-won, Leiter des Financial Security Institute, sagte, die Angreifer hätten offenbar KI-Werkzeuge für automatisierte Eindringkampagnen genutzt. Zu den berichteten Details gehört eine chinesischsprachige Zeichenkette, die wie der Titel einer autonomen Penetrationstest-Konsole klingt und auf einem kompromittierten Webserver gefunden wurde. Das ist ein Hinweis, keine Zuschreibung, und die Ermittler haben keine verantwortliche Gruppe benannt.
Wie die Einbrüche abliefen
Die Aufsichtsbehörden nannten drei Kategorien von Schwächen. Erstens interne Auskunftsdienste ohne ausreichende Identitätsprüfung. Zweitens Systeme für Mitarbeiterunterstützung ohne Gerätezugriffskontrollen und mit ungepatchten Web-Schwachstellen. Drittens öffentliche Websites, die über bekannte Fehler ausgenutzt wurden, um Schadcode zu installieren und Kunden-Logdateien zu stehlen. Keine dieser Techniken ist neu. Neu ist das Tempo und die Breite: ein einzelner Betreiber, der in kurzer Zeit viele Ziele bearbeitet und seine Infrastruktur jedes Mal wechselt, wenn er blockiert wird.
Die kompromittierten Daten stammen laut Berichten aus Hilfssystemen für Mitarbeiter und Kreditvermittler. Genannt werden rund 2.200 Datensätze von Firmenvertretern mit Namen, E-Mail-Adressen und Telefonnummern. Die Behörden erklären, dass Kundendienste nicht betroffen waren und bislang keine finanziellen Verluste gemeldet wurden.
Was die Aufseher von den Firmen verlangen
Die Finanzdienstleistungskommission hat rund 500 Finanzunternehmen aufgefordert, ihre Systeme anhand derselben drei Schwächen zu prüfen, mit gestaffelten Fristen. Banken und Kartenunternehmen haben bis zum 6. Oktober Zeit, Wertpapierfirmen, Versicherer, Sparkassen und Anbieter elektronischer Finanzdienste bis zum 8. Oktober. Für Firmen außerhalb dieser Gruppe gilt dieselbe Lehre: Eine bekannte Schwachstelle auf einem öffentlichen System ist inzwischen ein realistischer Einstiegspunkt für einen automatisierten Angreifer, und das Zeitfenster zwischen Bekanntmachung und Ausnutzung schrumpft.
Warum der KI-Aspekt wichtig ist
KI-gestützte Einbrüche gelten seit Jahren als Warnung, doch die meisten öffentlichen Fälle betrafen Angreifer, die Sprachmodelle für Phishing-Mails oder Code-Schnipsel nutzten. Ein Fall, in dem Ermittler glauben, dass Automatisierung Aufklärung, Ausnutzung und Infrastrukturwechsel über mehrere Institute hinweg übernommen hat, ist ein deutlich konkreteres Beispiel. Da noch keine vollständige technische Zeitleiste veröffentlicht wurde, sollte die Rolle der KI bis zum forensischen Bericht als vermuteter, nicht bestätigter Faktor behandelt werden.
Wie Seoul Economic Daily berichtete, folgte die Notfallsitzung auf die Entdeckung gemeinsamer IP-Adressen bei Vorfällen in bislang nicht verbundenen Instituten. Ob die gestaffelten Fristen reichen, hängt davon ab, wie viele der 500 Firmen die betreffenden Lücken bereits geschlossen haben.
Ursprünglich berichtet von Seoul Economic Daily. Lesen Sie den Originalartikel für weitere Details.
Originalquelle ansehen