Wirtschaft und Finanzen

Mutmaßlicher KI-Angriff trifft Shinhan und sechs Kreditinstitute, 68.000 Kunden betroffen

Victor Maslow
Fügen Sie uns bei Google hinzu

Die Shinhan Bank und sechs weitere südkoreanische Kreditinstitute haben bei einer Serie von Einbrüchen die persönlichen Daten Zehntausender Menschen verloren. Ermittler führen die Angriffe auf einen einzelnen Täter zurück. Auf dem Angriffsserver fanden sich Spuren eines quelloffenen KI-Tools, das zur Überprüfung von Schutzmaßnahmen entwickelt wurde – nicht, um sie zu überwinden. Die Financial Services Commission reagierte mit der Anordnung, dass alle Finanzunternehmen des Landes den externen Zugriff auf ihre Systeme sperren müssen, sofern er nicht für den Geschäftsbetrieb unerlässlich ist.

Für die Kunden geht es nicht um verlorenes Geld, sondern um ein Druckmittel. Die geleakten Dateien enthalten Namen, Telefonnummern, Registrierungsnummern (die lebenslang gültige nationale ID Südkoreas), Jahreseinkommen, Kreditlimits und Angaben zu Kreditanträgen – genau die Informationen, die Telefonbetrüger brauchen, um glaubwürdig als die eigene Bank aufzutreten. Nach Angaben der Aufsichtsbehörden lassen sich die gestohlenen Daten nicht unmittelbar für Zahlungen verwenden. Ihre Warnung gilt einer zweiten Angriffswelle: Voice-Phishing und betrügerischen Textnachrichten an Menschen, deren Kreditkonditionen den Anrufern bereits bekannt sind.

Bei dem Tool handelt es sich um ARTEX AI, ein chinesischsprachiges System, das über GitHub verbreitet wird und mithilfe eines großen Sprachmodells nach Schwachstellen sucht und mögliche Zugangswege plant. Ermittler des Korea Financial Security Institute identifizierten es anhand einer Datensignatur, die sein Datenverkehr hinterlässt, berichtete Herald Business. Sie betonen, dass ein Mensch die Angriffe gesteuert habe; aus der chinesischsprachigen Benutzeroberfläche lasse sich nicht ableiten, wo sich diese Person aufhält.

Keiner der Einbrüche erfolgte über die mobilen Apps oder das Onlinebanking, die Kunden nutzen. Stattdessen nahmen die Angreifer Seiteneingänge ins Visier: Portale für Beschäftigte, externe Entwickler und Kreditvermittler, die im Auftrag der Banken Darlehen anbieten. Bei Shinhan, dem größten Fall unter den Geschäftsbanken mit rund 25.700 betroffenen Kunden, überwand der Angreifer die Identitätsprüfung eines Dienstes, der Kreditvermittlern vorbehalten ist. Die deutlich kleinere Yegaram Savings Bank verlor mit etwa 40.000 Datensätzen die meisten. Über alle sieben Unternehmen hinweg beläuft sich die Zahl auf rund 68.000. Lim Jong-in von der Graduate School of Information Security der Korea University sagte der Korea Times, KI-Agenten könnten automatisch nach Schwachstellen suchen und den Server eines Geschäftspartners statt des Kernsystems einer Bank als Angriffsziel auswählen.

Am Geld hatte es nicht gefehlt. Shinhan, KB Kookmin und Hana gaben nach Angaben der Korea Times im vergangenen Jahr zusammen 124 Milliarden Won, rund 92 Millionen Dollar, für Informationssicherheit aus. Trotzdem dauerte es lange, bis die Angriffe erkannt wurden. Shinhan brauchte mehr als 15 Stunden, um den Einbruch zu entdecken, Hana fast 42 Stunden und KB Kookmin nahezu 68 Stunden, wie die Korea JoongAng Daily ermittelte.

Vieles ist bislang nicht belegt. Der Vorsitzende der Kommission, Lee Eog-weon, sagt, die Aufsichtsbehörden könnten eine Beteiligung von KI „nicht ausschließen“ – ein Eingeständnis, das noch keinen Beweis darstellt. Bislang hat auch niemand gezeigt, dass das Tool etwas leisten kann, was einem versierten Angreifer mit gewöhnlichen Scannern nicht ebenfalls möglich wäre. Die Zahl der betroffenen Datensätze hat sich geändert, während die Banken ihre Prüfungen wiederholen; auf KB Kookmin und Hana entfallen zusammen nur einige Hundert Kunden. Die Sperrung des externen Zugriffs ist zudem eine Notbremse, keine Reparatur. Sie erschwert die Arbeit von Auftragnehmern und Kreditvermittlern, die auf diese Portale angewiesen sind, und ändert nichts an Passwörtern, die bei früheren Einbrüchen offengelegt wurden und hier nach Einschätzung von Experten wiederverwendet wurden.

Bislang richtete sich die Kampagne gegen Südkorea; mit keinem Angriff außerhalb des Landes wurde sie in Verbindung gebracht. Quelloffene Testwerkzeuge wie ARTEX sind jedoch weit verbreitet und legal herunterzuladen. Ein Vertreter sagte Herald Business, eine weltweite Einschränkung solcher Tools sei nahezu unmöglich. Jede Bank, die Kredite über externe Vermittler anbietet, ist demselben Risiko ausgesetzt. Hwang Suk-jin von der Dongguk University argumentierte, dass Schutzmaßnahmen nicht länger für jedes Unternehmen einzeln organisiert werden könnten, sobald Angriffe automatisiert abliefen.

Der erste Einbruch wurde am Donnerstag, dem 1. Oktober, bei Shinhan bekannt. Am Sonntag, dem 4. Oktober, traf sich die Kommission in einer Krisensitzung mit führenden Branchenvertretern. Am selben Tag ordnete Präsident Lee Jae Myung eine gründliche Untersuchung an. Die Aufsichtsbehörden haben die IP-Adressen des Angreifers an rund 500 Finanzunternehmen weitergeleitet. Jedes Kreditinstitut muss bis Donnerstag, dem 8. Oktober, die Ergebnisse einer außerordentlichen Sicherheitsprüfung melden. Shinhan hat den betroffenen Kunden eine vollständige Entschädigung zugesagt, berichtete KED Global.

Der Einbruch, den die meisten Opfer bemerken werden, steht noch bevor. Er kommt als Anruf von jemandem, der ihr Kreditlimit bereits kennt.

Schlagwörter: , , , , ,

Fügen Sie uns bei Google hinzu

Diskussion

Es gibt 0 Kommentare.