Shinhan Bank làm lộ dữ liệu khoảng 25.000 khách hàng, xuất hiện dấu vết công cụ AI

Shinhan Bank làm lộ dữ liệu khoảng 25.000 khách hàng, xuất hiện dấu vết công cụ AI

Hình ảnh giúp hiểu rõ bài viết

Dữ liệu khoản vay của khoảng 25.000 người bị rò rỉ

Shinhan Bank xác nhận dữ liệu cá nhân của khoảng 25.000 khách hàng đã bị lấy cắp trong vụ xâm nhập xảy ra ngày 30 tháng trước. Theo ngân hàng, một đối tượng bên ngoài không được cấp quyền đã bỏ qua bước xác minh danh tính trong dịch vụ dành cho nhân viên môi giới khoản vay để tiếp cận thông tin khách hàng.

Dữ liệu bị lộ gồm 66 số đăng ký cư trú của Hàn Quốc, 97 mã nhận dạng liên kết (CI), cùng tên, số điện thoại, thu nhập hằng năm và hạn mức vay được tính toán trong quá trình đăng ký.

Trong thông báo đăng trên trang web của ngân hàng, Tổng giám đốc Shinhan Bank Jung Sang-hyuk cho biết ngân hàng phát hiện một đối tượng bên ngoài sử dụng phương thức bất thường để làm rò rỉ dữ liệu tại một số dịch vụ. Ông cam kết bồi thường toàn bộ nếu khách hàng chịu thiệt hại.

Dấu vết chương trình AI dùng tiếng Trung

Giới an ninh mạng Hàn Quốc ngày 2 cho biết máy chủ web được cho là liên quan đến vụ tấn công có tiêu đề trang bằng tiếng Trung mang nội dung “ARTEX - bảng điều khiển thử nghiệm xâm nhập tự động”. Đây được xem là dấu hiệu cho thấy máy chủ có thể từng chạy ARTEX AI hoặc được thiết lập trong một môi trường tương tự.

ARTEX AI là chương trình mã nguồn mở miễn phí trên GitHub, hướng tới người dùng tiếng Trung. Công cụ kết hợp mô hình ngôn ngữ lớn với nhiều tác nhân AI để tự động hóa các công việc như thu thập thông tin, tìm lỗ hổng, xây dựng đường tấn công, vận hành công cụ bảo mật và kiểm chứng kết quả. Chương trình từng giành chiến thắng tại cuộc thi tấn công - phòng thủ “Agent+” do bộ phận BSRC thuộc Baidu tổ chức trong năm nay.

Tuy nhiên, chưa có cơ quan quản lý tài chính hay Shinhan Bank xác nhận ARTEX AI thực sự được sử dụng trong vụ việc. Ông Moon Jong-hyun, Giám đốc Trung tâm An ninh của Genians, cho rằng nhiều chuyên gia có cơ sở để nghi ngờ công cụ tự động hóa tấn công bằng AI đã được huy động, nhưng các dấu vết hiện có chưa đủ để đưa ra kết luận.

Nguy cơ tự động hóa tấn công mạng

Vụ xâm nhập được cho là sử dụng phương thức “credential stuffing”, tức lấy các cặp tên đăng nhập và mật khẩu từng bị rò rỉ, sau đó thử hàng loạt trên nhiều dịch vụ. Người dùng tái sử dụng cùng thông tin đăng nhập ở nhiều nơi có nguy cơ cao hơn trước kiểu tấn công này.

Theo giới chuyên gia, AI ngày càng có thể thay con người thực hiện cả những thao tác lặp lại lẫn toàn bộ chuỗi tấn công. Các công cụ vốn được phát triển để kiểm tra bảo mật và thử nghiệm xâm nhập hợp pháp cũng có thể bị lợi dụng nhằm tăng tốc độ, quy mô và hiệu quả của hoạt động tấn công mạng.

Chuyên gia đồng thời cảnh báo không thể suy đoán danh tính hoặc nguồn gốc của kẻ tấn công chỉ từ chuỗi ký tự tiếng Trung trên máy chủ. ARTEX AI là phần mềm công khai mà bất kỳ ai cũng có thể tải xuống mà không cần phê duyệt; vấn đề đáng lo ngại hơn là xu hướng dùng phần mềm mã nguồn mở để tự động hóa tấn công có thể tiếp tục lan rộng.

Cơ quan giám sát tài chính vào cuộc

Cơ quan Giám sát Tài chính Hàn Quốc đã tiếp nhận báo cáo của Shinhan Bank và tiến hành kiểm tra tại chỗ. Cuộc điều tra đang tập trung xác định đường xâm nhập của đối tượng và quá trình dữ liệu khách hàng bị đưa ra ngoài.

Source: Original Korean article - Trendy News Korea

Nhận xét