ChatGPTで生成したイメージ(c)news1
ChatGPTで生成したイメージ(c)news1

【10月07日 KOREA WAVE】人工知能(AI)が脆弱性の探索や反復攻撃を自動化することで、サイバー攻撃の標的が金融機関から公共機関、公企業、中小企業などへ広がるとの懸念が韓国で強まっている。

従来、ハッカーは攻撃に必要な時間や費用を考慮し、盗み出す価値の高いシステムを選んでいた。しかしAIによって脆弱性の探索や攻撃を自動化できるようになり、攻撃コストが下がったことで、これまで優先順位の低かったシステムも標的になりやすくなったという。

韓国では最近、新韓銀行、KB国民銀行、ハナ銀行、BNK釜山銀行などでハッキングによる個人情報流出が相次いだ。新韓銀行では約2万5000人、KB国民銀行では119人、ハナ銀行では89人、釜山銀行では外部委託職員11人の個人情報が流出した。ウリ銀行とNH農協銀行も外部から攻撃を受けたが、現時点で個人情報の流出は確認されていない。

新韓銀行への攻撃では、古くからある「クレデンシャルスタッフィング」が使われた可能性が指摘されている。別の経路で入手したIDやパスワードを複数のサービスに繰り返し入力してログインを試みる手法で、AIの活用によって攻撃の範囲と速度が拡大したとみられている。

韓国科学技術院(KAIST)のキム・ヨンデ教授は、以前なら少量の個人情報を得るために周辺サービスを攻撃する必要性は低かったが、「今はAIがやってくれるため、人間が労力をかける必要がない」と説明した。

実際、最近の金融機関への攻撃では、核心となる金融取引網よりも、融資募集人向け照会サービスや職員向け業務支援システムなど、周辺の「弱い部分」に被害が集中した。

専門家は、公共機関や公企業、中小企業も同様の攻撃を受ける可能性があるとみている。これらの組織も職員管理やヘルプデスクなど、インターネットに接続された各種支援システムを運用しているためだ。

順天郷大学のヨム・フンヨル教授は、核心システムと支援システムを同じ優先度で管理し、強力な認証とアクセス制御を適用する必要があると指摘した。

企業が保有する情報技術(IT)資産を漏れなく把握することも重要とされる。サーバーやネットワーク機器だけでなく、基本ソフト(OS)、ソフトウェアのバージョンや更新状況、外部公開されたウェブサイトやアプリなど、攻撃者が接触できるすべての経路を確認する必要がある。

高麗大学のキム・スンジュ教授は「正門だけを固く守り、どこにあるかも分からない裏口を放置してはいけない」と強調。攻撃側がAIを使う以上、探知、分析、判断、対応の各段階にもAIを活用し、「AI対AI」の防御体制へ転換すべきだと提言した。

政府の政策についても、事故後の調査や制裁だけでなく、企業が自ら脆弱性を発見し改善する「予防中心」への転換が必要との声が出ている。キム・スンジュ教授は、自主的に過去の脆弱性を発見、申告して改善計画を提出した企業について、一定の条件下で制裁を猶予・軽減する「セーフハーバー」制度などの導入が必要だとしている。

(c)news1/KOREA WAVE/AFPBB News