حمله سایبری هوشمند به هفت بانک و مؤسسه مالی کره جنوبی

هک هوشمند بانک‌های کره جنوبی؛ ردپای ابزار نفوذ خودکار ARTEX در حمله به هفت مؤسسه مالی

اخبار · هوش مصنوعی

حملات سایبری به هفت مؤسسه مالی کره جنوبی، اطلاعات بیش از ۶۷ هزار نفر را افشا کرد و بازرسان در آن ردپای یک ابزار نفوذ خودکار مبتنی بر هوش مصنوعی یافته‌اند؛ ماجرایی که نشان می‌دهد دفاع سایبری سنتی در برابر مهاجمِ خودکار کافی نیست.

چکیده. از پنجشنبه سوم اکتبر ۲۰۲۶ موجی از نفوذ به بانک‌ها و شرکت‌های مالی کره جنوبی از جمله شینهان، کی‌بی کوکمین، هانا، بوسان و هیوندای کپیتال گزارش شد. بازرسان روی سروری مرتبط با حمله، نشانه‌ی ARTEX را پیدا کرده‌اند؛ یک سامانه‌ی متن‌باز تست نفوذ که با مدل‌های زبانی کار می‌کند. هنوز ثابت نشده که این ابزار واقعاً استفاده شده است، اما رئیس‌جمهور لی جه‌میونگ دستور بررسی کامل داده و پلیس و نهادهای ناظر وارد عمل شده‌اند.
حمله سایبری هوشمند به هفت بانک و مؤسسه مالی کره جنوبی

بخش ۱ — ماجرا از کجا شروع شد؟

روز پنجشنبه سوم اکتبر ۲۰۲۶ نخستین گزارش‌ها از نفوذ به یک مؤسسه مالی در کره جنوبی منتشر شد و در عرض چند روز روشن شد که یک حمله‌ی تکی نیست. هفت مؤسسه‌ی مالی، شامل بانک شینهان، کی‌بی کوکمین، هانا، بانک بوسان، بانک‌های پس‌انداز یه‌گارام و ولکام و شرکت هیوندای کپیتال، قربانی موجی از حملات پیاپی شدند. گزارش‌ها از نفوذ تلاش‌شده به بانک‌های وری و نونگهیوپ هم خبر می‌دهند، هرچند برای این دو نشت داده‌ای تأیید نشده است.

مجموع افرادی که اطلاعاتشان در معرض خطر قرار گرفته، بر اساس گزارش رسانه‌های کره‌ای، بیش از ۶۷ هزار نفر است؛ حدود ۶۶ هزار نفر مشتری حقیقی و نزدیک به ۲۲۰۰ مورد مربوط به شرکت‌ها. آنچه این رویداد را از یک خبر امنیتی معمولی جدا می‌کند، احتمال دخالت هوش مصنوعی است؛ موضوعی که خبرگزاری‌ها و کارشناسان را به این پرسش رسانده که آیا وارد دوره‌ی حمله‌های خودکار شده‌ایم.

نکته‌ی دیگر، زمان‌بندی است. حمله‌ها طی چند روز و پشت‌سرهم رخ دادند و همین الگو باعث شد پرسش مطرح شود که آیا یک مهاجم یا یک گروه واحد پشت همه‌ی آن‌هاست. رسانه‌های محلی این پرسش را مطرح کرده‌اند، اما تا این لحظه پاسخ رسمی و قطعی منتشر نشده است. روشن شدن هویت مهاجمان احتمالاً به نتیجه‌ی بررسی آدرس‌های آی‌پی و سرورهای کشف‌شده بستگی دارد.

بخش ۲ — کدام بانک‌ها و چه اطلاعاتی؟

در شینهان اطلاعات حدود ۲۵ هزار مشتری افشا شد و در بانک پس‌انداز یه‌گارام حدود ۴۰ هزار نفر درگیر شدند. در هیوندای کپیتال هم گزارش شده که ۱۴۶ نمایندگی وام مسکن هدف قرار گرفته‌اند. نوع اطلاعات لو رفته مهم‌تر از تعداد آن است: نام، شماره تلفن، شماره‌ی ثبت‌احوال، درآمد سالانه و سقف وام.

ترکیب شماره تلفن با درآمد و سقف وام، مواد خام ایده‌آل برای کلاهبرداری است. مدیر یک شرکت امنیتی هشدار داده که این داده‌ها امکان ساخت پیام‌های کلاهبرداری بسیار شخصی‌سازی‌شده و باورپذیر را می‌دهد. به همین دلیل کمیسیون خدمات مالی کره در نشست اضطراری خود از خطرهای ثانویه مثل فیشینگ صوتی و پیامکی صحبت کرد.

بخش ۳ — ARTEX چیست و چرا نگران‌کننده است؟

بازرسان روی سروری که در این حملات نقش داشته، رشته‌ای چینی‌زبان با مضمون «کنسول تست نفوذ خودکار با هوش مصنوعی» پیدا کردند. این رشته به ARTEX اشاره می‌کند؛ چارچوبی متن‌باز و مبتنی بر مدل‌های زبانی که برای خودکارسازی شناسایی هدف، کشف آسیب‌پذیری، برنامه‌ریزی مسیر حمله و اجرای ابزارها طراحی شده است. به بیان ساده، چیزی شبیه یک عامل هوشمند که خودش سایت و سرور را وارسی می‌کند و نقطه‌ی ورود می‌یابد.

اما باید دقیق بود: همان گزارش‌ها تصریح می‌کنند که وجود این رشته به‌تنهایی ثابت نمی‌کند ابزار در حمله‌ها به‌کار رفته است. نتیجه‌گیری قطعی هنوز زود است و تحقیقات ادامه دارد. با این حال، حتی اگر ARTEX در این پرونده نقشی نداشته باشد، وجود چنین ابزارهایی به‌تنهایی زنگ خطر است، چون مهارت لازم برای حمله را پایین می‌آورد.

پروفسور کیم سونگ‌جو از دانشگاه کره گفته است ابزارهای هک مبتنی بر هوش مصنوعی همچنان ظهور خواهند کرد و اجرای حمله را برای افراد غیرمتخصص آسان‌تر می‌کنند. این جمله خلاصه‌ی نگرانی اصلی است: مسئله فقط یک گروه هکر خاص نیست، بلکه کاهش آستانه‌ی ورود برای مهاجمان است.

ابزار نفوذ خودکار ARTEX مبتنی بر هوش مصنوعی در حملات سایبری

بخش ۴ — مهاجمان از کدام در وارد شدند؟

به گفته‌ی کارشناسان، مهاجمان سراغ هسته‌ی اصلی سامانه‌های بانکی نرفتند. هدف آن‌ها نقاط کم‌محافظت‌تر بود: سیستم‌های کارکنان، شبکه‌های پیمانکاران بیرونی و پلتفرم‌های نمایندگان وام. یک استاد امنیت دانشگاه کره توضیح داده که عامل‌های هوشمند می‌توانند به‌طور خودکار آسیب‌پذیری‌ها را جست‌وجو کنند و ترجیح دهند سرورهای شرکت‌های همکار را هدف بگیرند، نه سامانه‌ی اصلی بانک را.

روش محتمل، «پر کردن اعتبارنامه» است. در این روش مهاجم فهرست‌های بزرگی از نام کاربری و گذرواژه‌هایی را که در نشت‌های قبلی منتشر شده، به‌صورت خودکار روی سامانه‌های دیگر امتحان می‌کند. چون بسیاری از کاربران یک گذرواژه را در چند جا استفاده می‌کنند، بخشی از این تلاش‌ها به نتیجه می‌رسد. ضعف اصلی در اینجا فنی نیست، بلکه رفتاری و سازمانی است.

بخش ۵ — واکنش دولت، پلیس و نهادهای ناظر

رئیس‌جمهور لی جه‌میونگ روز یکشنبه دستور بررسی کامل و اتخاذ اقدامات متقابل را صادر کرد و بر تسریع توسعه‌ی فناوری‌های امنیت سایبری مبتنی بر هوش مصنوعی تأکید کرد. پلیس ملی ۲۸ بازپرس را در چهار تیم مقابله با جرایم سایبری به پرونده گماشته و در حال بررسی است که پرونده را به نهاد تازه‌تأسیس تحقیق جرایم سنگین ارجاع دهد یا نه.

سازمان نظارت مالی ۲۸ آدرس آی‌پی مرتبط با حملات را شناسایی کرده، هرچند هشدار داده که آدرس آی‌پی لزوماً محل واقعی مهاجم را نشان نمی‌دهد. مؤسسات مالی موظف شده‌اند تا پنجشنبه بررسی‌های امنیتی خود را کامل کنند. نهادهای ناظر همچنین از بانک‌ها خواسته‌اند احراز هویت چندمرحله‌ای مقاوم در برابر فیشینگ و مدل‌های تشخیص مبتنی بر هوش مصنوعی را به‌کار بگیرند. بر اساس یکی از گزارش‌ها، نهاد ناظر مرحله‌ی دوم مقررات‌زدایی از جداسازی شبکه را نیز متوقف کرده است.

بخش ۶ — چرا بودجه‌ی امنیتی بالا هم کافی نبود؟

سه بانک بزرگ کره سالانه نزدیک به ۱۲۴ میلیارد وون، یعنی حدود ۹۲ میلیون دلار، برای امنیت هزینه می‌کنند و با این حال آسیب‌پذیر بودند. این عدد نشان می‌دهد مشکل فقط کمبود بودجه نیست. دفاع پراکنده، وابستگی به پیمانکاران و نبود هماهنگی در سطح کل بخش مالی، حلقه‌های ضعیف را باقی می‌گذارد. روزنامه‌ی کره تایمز این ماجرا را نشانه‌ی عقب‌ماندگی فناورانه‌ی دفاع سایبری مالی کره توصیف کرده است.

مهاجم خودکار هم‌زمان هزاران هدف را وارسی می‌کند و خسته نمی‌شود. مدافعی که هنوز با بازبینی دستی و فهرست‌های ثابت کار می‌کند، در این رقابت عقب می‌ماند. به همین دلیل کارشناسان تأکید دارند که ابزارهای تشخیص هم باید هوشمند و هم‌سرعت با حمله شوند.

احراز هویت چندمرحله‌ای و دفاع سایبری در برابر حمله‌های هوش مصنوعی

از نگاه مدیریت ریسک، این رویداد سه پیام دارد. نخست اینکه سطح حمله فقط سامانه‌ی خود شما نیست و تمام اکوسیستم شرکا و نمایندگان را در بر می‌گیرد. دوم اینکه سرعت تشخیص و واکنش به اندازه‌ی پیشگیری اهمیت دارد؛ هرچه نفوذ زودتر دیده شود، تعداد کمتری از مشتریان آسیب می‌بینند. سوم اینکه شفافیت با مشتریان و اطلاع‌رسانی سریع، اعتماد را حفظ می‌کند و به مشتری فرصت می‌دهد پیش از سوءاستفاده‌ی کلاهبرداران اقدام کند.

در سطح سیاست‌گذاری هم این حمله بحث‌برانگیز است. وقتی نهاد ناظر پس از موج حملات، مرحله‌ی بعدی مقررات‌زدایی از جداسازی شبکه را متوقف می‌کند، یعنی ریسک سایبری به‌طور مستقیم بر سرعت نوسازی مقررات اثر گذاشته است. این نشان می‌دهد امنیت دیگر فقط یک مسئله‌ی فنی در اتاق سرور نیست، بلکه به تصمیم‌های کلان اقتصادی هم گره خورده است.

بخش ۷ — این خبر برای کاربران و کسب‌وکارها چه معنایی دارد؟

درس نخست این است که حتی اگر خود شما قربانی مستقیم نشدید، اطلاعاتتان ممکن است از طریق یک شرکت طرف قرارداد لو برود. گذرواژه‌ی یکتا برای هر سرویس، مدیر گذرواژه و فعال‌سازی احراز هویت چندمرحله‌ای، ساده‌ترین سد در برابر پر کردن اعتبارنامه‌اند. اگر پیامک یا تماسی دریافت کردید که اطلاعات مالی دقیق شما را می‌داند، حتماً از طریق شماره‌ی رسمی مؤسسه راستی‌آزمایی کنید.

درس دوم برای کسب‌وکارهاست: امنیت شما به ضعیف‌ترین پیمانکارتان گره خورده است. بازبینی دسترسی شرکای بیرونی، محدود کردن سطح دسترسی و پایش ورودهای مشکوک، به‌اندازه‌ی ایمن‌سازی سامانه‌ی اصلی اهمیت دارد. اگر درباره‌ی نقش هوش مصنوعی در کسب‌وکار کنجکاوید، مقاله‌ی اهمیت هوش مصنوعی در کسب‌وکار را بخوانید.

برای درک بهتر توانایی‌ها و محدودیت‌های این فناوری، مطلب پتانسیل و محدودیت‌های واقعی هوش مصنوعی را ببینید. همچنین اگر می‌خواهید با شرکت‌های بزرگ این حوزه آشنا شوید، اوپن‌ای‌آی چیست؟ نقطه‌ی شروع خوبی است.

بخش ۸ — هوش مصنوعی، شمشیر دولبه‌ی امنیت

این رویداد یادآور می‌شود که هوش مصنوعی همان‌قدر که به مدافعان کمک می‌کند، به مهاجمان هم قدرت می‌دهد. شرکت‌های بزرگ فناوری در ماه‌های اخیر بارها درباره‌ی هر دو سو هشدار داده‌اند. پیش‌تر در سایت درباره‌ی آخرین اخبار هوش مصنوعی و موضوعات امنیتی مشابه نوشته‌ایم و می‌توانید روند را از آنجا دنبال کنید.

آنچه در کره دیده شد، شاید پیش‌نمایشی از آینده باشد: حمله‌هایی که کمتر به مهارت انسانی و بیشتر به خودکارسازی تکیه دارند. پاسخ مناسب، تقویت پایه‌هاست: احراز هویت قوی، مدیریت دسترسی پیمانکاران، پایش لحظه‌ای و آموزش کاربران. اگر می‌خواهید خودتان هم ابزارهای هوش مصنوعی را درست و ایمن به‌کار ببرید، راهنمای آموزش‌های چت‌جی‌پی‌تی و مقاله‌ی نوشتن پرامپت برای مبتدی‌ها مفید است.

بخش ۹ — پرسش‌های متداول

آیا ثابت شده که هوش مصنوعی این حملات را انجام داده؟

خیر. بازرسان ردپای ابزار ARTEX را روی یک سرور مرتبط یافته‌اند، اما گزارش‌ها تصریح می‌کنند که این موضوع به‌تنهایی استفاده‌ی واقعی از ابزار را ثابت نمی‌کند و تحقیقات ادامه دارد.

چه مؤسساتی هدف قرار گرفتند؟

شینهان، کی‌بی کوکمین، هانا، بانک بوسان، یه‌گارام، ولکام و هیوندای کپیتال. بانک‌های وری و نونگهیوپ هم هدف حمله بودند، اما نشت داده‌ی تأییدشده‌ای گزارش نشده است.

چه اطلاعاتی لو رفته است؟

نام، شماره تلفن، شماره‌ی ثبت‌احوال، درآمد سالانه و سقف وام. اطلاعات کارت یا رمز حساب در گزارش‌های منتشرشده ذکر نشده است.

کاربران چه کاری باید انجام دهند؟

گذرواژه‌ها را تغییر دهند، احراز هویت چندمرحله‌ای را فعال کنند و نسبت به تماس‌ها و پیامک‌های مشکوک که اطلاعات شخصی آن‌ها را می‌داند، محتاط باشند.

جمع‌بندی. حمله‌ی هوشمندانه به بانک‌های کره جنوبی هنوز در دست بررسی است و نقش دقیق هوش مصنوعی در آن روشن نشده، اما پیام آن روشن است: مهاجمان خودکار آمده‌اند و دفاع باید هم‌سرعت شود. برای دنبال کردن آخرین اخبار هوش مصنوعی و امنیت، کانال تلگرام ما یعنی @MrChatGPT_IR را دنبال کنید.

📰 نسخه‌ی فوری این خبر در تلگراف · کانال تلگرام: @MrChatGPT_IR

— (0 رأی)

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *