حملات سایبری به هفت مؤسسه مالی کره جنوبی، اطلاعات بیش از ۶۷ هزار نفر را افشا کرد و بازرسان در آن ردپای یک ابزار نفوذ خودکار مبتنی بر هوش مصنوعی یافتهاند؛ ماجرایی که نشان میدهد دفاع سایبری سنتی در برابر مهاجمِ خودکار کافی نیست.

لیست مطالب
بخش ۱ — ماجرا از کجا شروع شد؟
روز پنجشنبه سوم اکتبر ۲۰۲۶ نخستین گزارشها از نفوذ به یک مؤسسه مالی در کره جنوبی منتشر شد و در عرض چند روز روشن شد که یک حملهی تکی نیست. هفت مؤسسهی مالی، شامل بانک شینهان، کیبی کوکمین، هانا، بانک بوسان، بانکهای پسانداز یهگارام و ولکام و شرکت هیوندای کپیتال، قربانی موجی از حملات پیاپی شدند. گزارشها از نفوذ تلاششده به بانکهای وری و نونگهیوپ هم خبر میدهند، هرچند برای این دو نشت دادهای تأیید نشده است.
مجموع افرادی که اطلاعاتشان در معرض خطر قرار گرفته، بر اساس گزارش رسانههای کرهای، بیش از ۶۷ هزار نفر است؛ حدود ۶۶ هزار نفر مشتری حقیقی و نزدیک به ۲۲۰۰ مورد مربوط به شرکتها. آنچه این رویداد را از یک خبر امنیتی معمولی جدا میکند، احتمال دخالت هوش مصنوعی است؛ موضوعی که خبرگزاریها و کارشناسان را به این پرسش رسانده که آیا وارد دورهی حملههای خودکار شدهایم.
نکتهی دیگر، زمانبندی است. حملهها طی چند روز و پشتسرهم رخ دادند و همین الگو باعث شد پرسش مطرح شود که آیا یک مهاجم یا یک گروه واحد پشت همهی آنهاست. رسانههای محلی این پرسش را مطرح کردهاند، اما تا این لحظه پاسخ رسمی و قطعی منتشر نشده است. روشن شدن هویت مهاجمان احتمالاً به نتیجهی بررسی آدرسهای آیپی و سرورهای کشفشده بستگی دارد.
بخش ۲ — کدام بانکها و چه اطلاعاتی؟
در شینهان اطلاعات حدود ۲۵ هزار مشتری افشا شد و در بانک پسانداز یهگارام حدود ۴۰ هزار نفر درگیر شدند. در هیوندای کپیتال هم گزارش شده که ۱۴۶ نمایندگی وام مسکن هدف قرار گرفتهاند. نوع اطلاعات لو رفته مهمتر از تعداد آن است: نام، شماره تلفن، شمارهی ثبتاحوال، درآمد سالانه و سقف وام.
ترکیب شماره تلفن با درآمد و سقف وام، مواد خام ایدهآل برای کلاهبرداری است. مدیر یک شرکت امنیتی هشدار داده که این دادهها امکان ساخت پیامهای کلاهبرداری بسیار شخصیسازیشده و باورپذیر را میدهد. به همین دلیل کمیسیون خدمات مالی کره در نشست اضطراری خود از خطرهای ثانویه مثل فیشینگ صوتی و پیامکی صحبت کرد.
بخش ۳ — ARTEX چیست و چرا نگرانکننده است؟
بازرسان روی سروری که در این حملات نقش داشته، رشتهای چینیزبان با مضمون «کنسول تست نفوذ خودکار با هوش مصنوعی» پیدا کردند. این رشته به ARTEX اشاره میکند؛ چارچوبی متنباز و مبتنی بر مدلهای زبانی که برای خودکارسازی شناسایی هدف، کشف آسیبپذیری، برنامهریزی مسیر حمله و اجرای ابزارها طراحی شده است. به بیان ساده، چیزی شبیه یک عامل هوشمند که خودش سایت و سرور را وارسی میکند و نقطهی ورود مییابد.
اما باید دقیق بود: همان گزارشها تصریح میکنند که وجود این رشته بهتنهایی ثابت نمیکند ابزار در حملهها بهکار رفته است. نتیجهگیری قطعی هنوز زود است و تحقیقات ادامه دارد. با این حال، حتی اگر ARTEX در این پرونده نقشی نداشته باشد، وجود چنین ابزارهایی بهتنهایی زنگ خطر است، چون مهارت لازم برای حمله را پایین میآورد.
پروفسور کیم سونگجو از دانشگاه کره گفته است ابزارهای هک مبتنی بر هوش مصنوعی همچنان ظهور خواهند کرد و اجرای حمله را برای افراد غیرمتخصص آسانتر میکنند. این جمله خلاصهی نگرانی اصلی است: مسئله فقط یک گروه هکر خاص نیست، بلکه کاهش آستانهی ورود برای مهاجمان است.

بخش ۴ — مهاجمان از کدام در وارد شدند؟
به گفتهی کارشناسان، مهاجمان سراغ هستهی اصلی سامانههای بانکی نرفتند. هدف آنها نقاط کممحافظتتر بود: سیستمهای کارکنان، شبکههای پیمانکاران بیرونی و پلتفرمهای نمایندگان وام. یک استاد امنیت دانشگاه کره توضیح داده که عاملهای هوشمند میتوانند بهطور خودکار آسیبپذیریها را جستوجو کنند و ترجیح دهند سرورهای شرکتهای همکار را هدف بگیرند، نه سامانهی اصلی بانک را.
روش محتمل، «پر کردن اعتبارنامه» است. در این روش مهاجم فهرستهای بزرگی از نام کاربری و گذرواژههایی را که در نشتهای قبلی منتشر شده، بهصورت خودکار روی سامانههای دیگر امتحان میکند. چون بسیاری از کاربران یک گذرواژه را در چند جا استفاده میکنند، بخشی از این تلاشها به نتیجه میرسد. ضعف اصلی در اینجا فنی نیست، بلکه رفتاری و سازمانی است.
بخش ۵ — واکنش دولت، پلیس و نهادهای ناظر
رئیسجمهور لی جهمیونگ روز یکشنبه دستور بررسی کامل و اتخاذ اقدامات متقابل را صادر کرد و بر تسریع توسعهی فناوریهای امنیت سایبری مبتنی بر هوش مصنوعی تأکید کرد. پلیس ملی ۲۸ بازپرس را در چهار تیم مقابله با جرایم سایبری به پرونده گماشته و در حال بررسی است که پرونده را به نهاد تازهتأسیس تحقیق جرایم سنگین ارجاع دهد یا نه.
سازمان نظارت مالی ۲۸ آدرس آیپی مرتبط با حملات را شناسایی کرده، هرچند هشدار داده که آدرس آیپی لزوماً محل واقعی مهاجم را نشان نمیدهد. مؤسسات مالی موظف شدهاند تا پنجشنبه بررسیهای امنیتی خود را کامل کنند. نهادهای ناظر همچنین از بانکها خواستهاند احراز هویت چندمرحلهای مقاوم در برابر فیشینگ و مدلهای تشخیص مبتنی بر هوش مصنوعی را بهکار بگیرند. بر اساس یکی از گزارشها، نهاد ناظر مرحلهی دوم مقرراتزدایی از جداسازی شبکه را نیز متوقف کرده است.
بخش ۶ — چرا بودجهی امنیتی بالا هم کافی نبود؟
سه بانک بزرگ کره سالانه نزدیک به ۱۲۴ میلیارد وون، یعنی حدود ۹۲ میلیون دلار، برای امنیت هزینه میکنند و با این حال آسیبپذیر بودند. این عدد نشان میدهد مشکل فقط کمبود بودجه نیست. دفاع پراکنده، وابستگی به پیمانکاران و نبود هماهنگی در سطح کل بخش مالی، حلقههای ضعیف را باقی میگذارد. روزنامهی کره تایمز این ماجرا را نشانهی عقبماندگی فناورانهی دفاع سایبری مالی کره توصیف کرده است.
مهاجم خودکار همزمان هزاران هدف را وارسی میکند و خسته نمیشود. مدافعی که هنوز با بازبینی دستی و فهرستهای ثابت کار میکند، در این رقابت عقب میماند. به همین دلیل کارشناسان تأکید دارند که ابزارهای تشخیص هم باید هوشمند و همسرعت با حمله شوند.

از نگاه مدیریت ریسک، این رویداد سه پیام دارد. نخست اینکه سطح حمله فقط سامانهی خود شما نیست و تمام اکوسیستم شرکا و نمایندگان را در بر میگیرد. دوم اینکه سرعت تشخیص و واکنش به اندازهی پیشگیری اهمیت دارد؛ هرچه نفوذ زودتر دیده شود، تعداد کمتری از مشتریان آسیب میبینند. سوم اینکه شفافیت با مشتریان و اطلاعرسانی سریع، اعتماد را حفظ میکند و به مشتری فرصت میدهد پیش از سوءاستفادهی کلاهبرداران اقدام کند.
در سطح سیاستگذاری هم این حمله بحثبرانگیز است. وقتی نهاد ناظر پس از موج حملات، مرحلهی بعدی مقرراتزدایی از جداسازی شبکه را متوقف میکند، یعنی ریسک سایبری بهطور مستقیم بر سرعت نوسازی مقررات اثر گذاشته است. این نشان میدهد امنیت دیگر فقط یک مسئلهی فنی در اتاق سرور نیست، بلکه به تصمیمهای کلان اقتصادی هم گره خورده است.
بخش ۷ — این خبر برای کاربران و کسبوکارها چه معنایی دارد؟
درس نخست این است که حتی اگر خود شما قربانی مستقیم نشدید، اطلاعاتتان ممکن است از طریق یک شرکت طرف قرارداد لو برود. گذرواژهی یکتا برای هر سرویس، مدیر گذرواژه و فعالسازی احراز هویت چندمرحلهای، سادهترین سد در برابر پر کردن اعتبارنامهاند. اگر پیامک یا تماسی دریافت کردید که اطلاعات مالی دقیق شما را میداند، حتماً از طریق شمارهی رسمی مؤسسه راستیآزمایی کنید.
درس دوم برای کسبوکارهاست: امنیت شما به ضعیفترین پیمانکارتان گره خورده است. بازبینی دسترسی شرکای بیرونی، محدود کردن سطح دسترسی و پایش ورودهای مشکوک، بهاندازهی ایمنسازی سامانهی اصلی اهمیت دارد. اگر دربارهی نقش هوش مصنوعی در کسبوکار کنجکاوید، مقالهی اهمیت هوش مصنوعی در کسبوکار را بخوانید.
برای درک بهتر تواناییها و محدودیتهای این فناوری، مطلب پتانسیل و محدودیتهای واقعی هوش مصنوعی را ببینید. همچنین اگر میخواهید با شرکتهای بزرگ این حوزه آشنا شوید، اوپنایآی چیست؟ نقطهی شروع خوبی است.
بخش ۸ — هوش مصنوعی، شمشیر دولبهی امنیت
این رویداد یادآور میشود که هوش مصنوعی همانقدر که به مدافعان کمک میکند، به مهاجمان هم قدرت میدهد. شرکتهای بزرگ فناوری در ماههای اخیر بارها دربارهی هر دو سو هشدار دادهاند. پیشتر در سایت دربارهی آخرین اخبار هوش مصنوعی و موضوعات امنیتی مشابه نوشتهایم و میتوانید روند را از آنجا دنبال کنید.
آنچه در کره دیده شد، شاید پیشنمایشی از آینده باشد: حملههایی که کمتر به مهارت انسانی و بیشتر به خودکارسازی تکیه دارند. پاسخ مناسب، تقویت پایههاست: احراز هویت قوی، مدیریت دسترسی پیمانکاران، پایش لحظهای و آموزش کاربران. اگر میخواهید خودتان هم ابزارهای هوش مصنوعی را درست و ایمن بهکار ببرید، راهنمای آموزشهای چتجیپیتی و مقالهی نوشتن پرامپت برای مبتدیها مفید است.
بخش ۹ — پرسشهای متداول
آیا ثابت شده که هوش مصنوعی این حملات را انجام داده؟
خیر. بازرسان ردپای ابزار ARTEX را روی یک سرور مرتبط یافتهاند، اما گزارشها تصریح میکنند که این موضوع بهتنهایی استفادهی واقعی از ابزار را ثابت نمیکند و تحقیقات ادامه دارد.
چه مؤسساتی هدف قرار گرفتند؟
شینهان، کیبی کوکمین، هانا، بانک بوسان، یهگارام، ولکام و هیوندای کپیتال. بانکهای وری و نونگهیوپ هم هدف حمله بودند، اما نشت دادهی تأییدشدهای گزارش نشده است.
چه اطلاعاتی لو رفته است؟
نام، شماره تلفن، شمارهی ثبتاحوال، درآمد سالانه و سقف وام. اطلاعات کارت یا رمز حساب در گزارشهای منتشرشده ذکر نشده است.
کاربران چه کاری باید انجام دهند؟
گذرواژهها را تغییر دهند، احراز هویت چندمرحلهای را فعال کنند و نسبت به تماسها و پیامکهای مشکوک که اطلاعات شخصی آنها را میداند، محتاط باشند.
📰 نسخهی فوری این خبر در تلگراف · کانال تلگرام: @MrChatGPT_IR
