Güney Kore Finansal Hizmetler Komisyonu, ülkedeki finans kuruluşlarını hedef alan bir dizi siber saldırının ardından acil bir toplantı düzenledi. Toplantıda Shinhan Bank’ın veri ihlaline uğradığı ve aralarında KB Kookmin Bank’ın da bulunduğu diğer bankaları etkileyen güvenlik olaylarının yaşandığı doğrulandı. Yetkililer, olay bildirimlerini aldıktan sonra yerinde soruşturmalara başladı ve uygulanabilir bilgileri Kore İnternet ve Güvenlik Ajansı (KISA) dâhil ilgili kurumlarla paylaştı.
Yerel medya haberleri, ihlallerin çok sayıda müşterinin verilerine zarar vermiş olabileceğine işaret ediyor. Shinhan Bank’ın 25 bin müşterinin bilgilerinin sızdırılmasından sorumlu olduğu belirtilirken, KB Kookmin Bank’ın 119 bin müşteriye ait kredi kartı bilgilerini sızdırdığı ifade edildi. Ayrıca Hana Bank’ın satış destek sisteminde sınırlı bir ihlal ortaya çıkarıldı. Kaynak, ihlalin yöntemini veya saldırganların sistemlerde ne kadar süre kaldığını belirlemeye yetecek teknik ayrıntıları paylaşmadı.
Finans kuruluşlarına yönelik acil önlemler
Yetkililer, finans şirketlerinden doğrudan müşterilere yönelik olmayan sistemler de dâhil olmak üzere, ağ dışından erişilebilen tüm sistem ve hizmetleri acilen gözden geçirmelerini istedi. Talimatlar; gereksiz şekilde açıkta bulunan veri ve bilgilerin azaltılmasını, kimlik doğrulama ile erişim kontrollerinde açık bulunup bulunmadığının doğrulanmasını, tehdit bilgilerinin paylaşımının ve müdahale koordinasyonunun hızlandırılmasını ve ardından iç güvenlik incelemelerinin sonuçlarının mümkün olan en kısa sürede sunulmasını kapsıyor.
Finansal Hizmetler Komisyonu ayrıca tüketicilerin korunması ve tazminatlar konusunda denetim yapma, olayları analiz ederek gerekli düzenleyici iyileştirmeleri belirleme sözü verdi. Bu adım, Güney Kore Devlet Başkanı Lee’nin finans kuruluşlarını ve kamu kurumlarını etkileyen kişisel veri sızıntıları hakkında kapsamlı soruşturma yürütülmesi talimatının ardından geldi.
Yapay zekâ destekli saldırılar varsayımı hakkında ne biliyoruz?
Resmî kanallar saldırıların faillerini belirlemedi ve Shinhan Bank’ın ihlalinde yapay zekâ kullanıldığını doğrulamadı. Ancak Yonhap, saldırılarda kullanılan bir sunucunun HTML sayfası başlığında, bilgi toplama, açıkları tespit etme, saldırı yollarını planlama, güvenlik araçlarını çalıştırma ve açıkları doğrulama işlemlerini otomatikleştirmek üzere ajanlar kullanan açık kaynaklı bir sızma testi sistemi olan ARTEX AI ile bağlantılı Çince bir ifade bulunduğunu bildirdi.
Bu ifadenin varlığı, saldırıları belirli bir tehdit aktörüyle ilişkilendirmediği gibi ARTEX AI’ın bankalara karşı gerçekten kullanıldığını da kanıtlamıyor. Genian Security Center Başkanı Moon Jong-hyun, bazı tehdit analistlerinin yapay zekâya dayalı saldırı otomasyon araçlarının kullanıldığından şüphelendiğini belirtti; ancak bu görüş resmî olarak doğrulanmış değil.
Bu haber neden önemli?
Olayların önemi iki unsurun bir araya gelmesinden kaynaklanıyor: etkilenen kuruluşların ölçeği ve otomatik saldırının müşterilere yönelik olmayan sistemlere sıçrama ihtimali. Komisyonun talimatları özellikle bu noktaya odaklandı. Yapay zekâ varsayımı ise olayların açıklaması olarak kabul edilmeden önce ek adli kanıtlara ihtiyaç duyuyor; zira kaynak, söz konusu araçların ihlalde kullanılıp kullanılmadığını henüz kanıtlamıyor, sorumlu tarafı veya nihai zararın boyutunu da belirlemiyor. Bu nedenle açıklanan önlemlere göre pratik öncelik; maruz kalma yüzeyini küçültmek, erişimleri denetlemek ve tehdit bilgilerini hızla paylaşmak olmaya devam ediyor.