韓国の大手銀行4行――新韓銀行、KB国民銀行、Hana銀行、釜山銀行――が、先月29日から4日間にわたってサイバー攻撃を受け、相次いで情報漏えいを起こした。顧客と従業員を合わせて2万5,000人以上に影響が及んだ。攻撃は、銀行職員が使用する外部公開型の業務支援システムや問い合わせシステムを標的とし、ハッカーはこれらのアクセスポイントを体系的に悪用して、氏名、電話番号、住所、暗号化された住民登録番号などの個人情報を抜き取った。さらに2行、ウリィ銀行とNH農協銀行も同期間に同様の攻撃試行を検知したが、情報漏えいは確認されていないと発表した。複数の金融機関に対する攻撃が同時に行われたことから、AIを利用したハッキング技術への懸念が高まっており、Hana銀行と釜山銀行は、情報漏えいにAIエージェントが関与した疑いがあると具体的に指摘した。金融当局は2日に緊急対応会議を開いた一方、サイバーセキュリティー専門家は、攻撃が銀行業界にとどまらず、民間企業、公共機関、政府機関にまで及んだ可能性があると警告している。
4行、4日間で顧客情報の漏えいを相次いで発表
金融業界関係者によると2日、新韓銀行は前日、約2万5,000人分の顧客情報が漏えいしたと発表した。同日、KB国民銀行、Hana銀行、釜山銀行も、顧客または従業員の情報が漏えいしたと発表した。4行は、先月29日から4日間のうちに個人情報の漏えいが発生したことを確認した。
KB国民銀行では、顧客の氏名、電話番号、住所、暗号化された住民登録番号など、119人分の融資関連情報および個人情報が侵害された。Hana銀行は、住民登録番号、氏名、住所、メールアドレス、電話番号、勤務先名など、89人分の情報が漏えいしたと確認した。釜山銀行では、外部委託の開発担当従業員11人について、氏名、電話番号、メールアドレス、生年月日が流出したと発表した。
ウリィ銀行とNH農協銀行も、同じ時期に外部からのハッキング攻撃を受けたことを確認したが、現時点で情報漏えいは確認されていないと説明した。
ハッカー、外部公開型の業務支援システムを悪用
相次いだ事件には、外部からアクセス可能な業務支援システムや問い合わせシステムが攻撃経路となったという共通点がある。新韓銀行では、融資募集人向けの問い合わせサービスが攻撃の起点となった。KB国民銀行、Hana銀行、釜山銀行では、従業員が使用する業務支援システムが標的となった。
実際の攻撃内容からは、ハッカー集団による執拗な手口が明らかになっている。国会政務委員会所属のソン・ミョンス議員(共に民主党)が入手した新韓銀行の報告書によると、ハッカーは先月28日午後6時4分ごろ、最初に侵入したと推定されている。顧客番号を無作為に入力してサービスを調査した後、午後7時11分ごろから、融資申請結果を含む6つのサービスに対して集中的に照会を行った。
新韓銀行への攻撃、複数国を経由して30時間継続
新韓銀行は翌日午前9時30分に攻撃を初めて検知し、日本、米国などからアクセスしていたIPアドレスを相次いで遮断した。しかし、香港、シンガポール、ベトナム、タイ、英国など、他国のIPアドレスを経由した攻撃は続いた。攻撃は、最後のIPアドレスを翌日午前0時15分に遮断した後、ようやく停止した。
Hana銀行と釜山銀行の情報漏えいにAIエージェント関与の疑い
この攻撃が複数の銀行に対して同時に行われたことから、人工知能(AI)エージェントが利用された可能性が指摘されている。AIエージェントとは、人間が個別に指示しなくても、与えられた目標に応じて必要な作業を自律的に判断し、実行する人工知能を指す。Hana銀行と釜山銀行は、それぞれ今回の攻撃でAIエージェントが利用されたと推定されると説明した。
金融業界を超え、政府や企業にも広がる懸念
金融業界にとどまらず、民間企業、公共機関、さらには政府に対しても包括的な攻撃が行われた可能性が指摘されている。加藤大学(法学部)のチェ・ギョンジン教授は、「現在明らかになっているのはこの範囲にすぎず、小規模企業に対しても包括的な攻撃が行われた可能性がある」と述べ、さらに「同じ攻撃を1、2か所だけに集中させる必要はない」と指摘した。これは、現在明らかになっている事件が攻撃の全容を示しているとは断定しにくいことを意味している。
金融当局、緊急セキュリティー点検を指示
金融委員会はこの日、緊急対応会議を開き、金融監督院や金融セキュリティー院とともに、銀行、カード会社などのセキュリティー担当者を招集し、外部に公開されているすべてのコンピューターシステムについて自主的なセキュリティー点検を行うよう指示した。しかし、銀行業界全体に対して攻撃が同時に行われ、AIの利用可能性も指摘されていることから、金融業界だけの点検で十分なのかとの懸念も浮上している。ハッキング攻撃が金融業界を超えて企業や公共機関にまで及んでいないか確認するため、政府全体での点検が必要だとの声が高まるとみられる。
よくある質問
サイバー攻撃の影響を受けた韓国の銀行はどこですか?
4行で情報漏えいが確認された。新韓銀行(約2万5,000人の顧客に影響)、KB国民銀行(119人の顧客)、Hana銀行(89人の顧客)、釜山銀行(外部委託従業員11人)である。さらにウリィ銀行とNH農協銀行も攻撃試行を検知したが、情報漏えいは確認されていないと発表した。
今回の攻撃でハッカーが標的にしたシステムは何ですか?
ハッカーは、外部公開型の業務支援システムや問い合わせシステムを標的にした。新韓銀行では、融資募集人向けの問い合わせサービスが悪用された。KB国民銀行、Hana銀行、釜山銀行では、従業員が使用する業務支援システムが攻撃された。これらのシステムは銀行のネットワーク外からアクセスでき、攻撃者に侵入口を提供していた。
これらのサイバー攻撃でAIが使われたことを示す証拠は何ですか?
Hana銀行と釜山銀行はいずれも、攻撃にAIエージェントが利用されたと推定されると説明した。複数の銀行に対する攻撃が同時に行われ、異なるシステムが体系的に悪用されたことから、AIエージェントの関与が疑われている。AIエージェントとは、人間が個別に指示しなくても、与えられた目標に応じて自律的に作業を実行する人工知能を指す。