人工知能(AI)エージェントを広範に活用したとみられる今回の外部勢力によるハッキングは、韓国国内の金融機関ごとにセキュリティレベルが相対的に低く脆弱な「弱点」を全方位から狙ったものであることが明らかになった。金融業界のセキュリティ能力の甘い隙間を集中的に攻撃したもので、韓国の金融当局は金融業界のセキュリティ体制の全面的刷新を推進するとみられる。
今回の同時多発ハッキングに使用された攻撃手法を見ると、ハッカーは共通して、顧客が利用する主要金融取引システム(インターネット・モバイルバンキング)ではなく、従業員向け業務支援システムの「隙間」を突いて顧客の個人情報を抜き取った。顧客向け金融サービス窓口とは異なり、厳格な認証や生体情報確認手続きを経ず、比較的簡易な認証方式が用いられる社内用ホームページのメニューやアプリなど、別途運用されている業務サービスを攻撃経路として利用したのだ。新韓銀行への攻撃に際し、ハッカーは韓国、米国、日本、香港、シンガポール、ベトナム、タイ、英国など複数の国のインターネットアドレス(IP)を利用した。
金融業界では、オンライン上で各種内部営業支援サービスが追加または変更される過程で、セキュリティレベルが低下した可能性が指摘されている。数十・数百兆ウォン(数兆・数十兆円)を与受信で運用する大手金融機関で、顧客情報のセキュリティ管理がずさんだったということだ。韓国の金融委員会は2日、「金融機関は、外部に露出した情報技術(IT)資産およびサービスを漏れなく把握し、セキュリティ上の脆弱性や盲点、認証なしに内部情報へアクセスする経路がないかを点検しなければならない」と述べた。内部情報の照会過程において、認証手続きが欠落している、または不十分に適用されている事例や、不必要に外部に露出している情報を指摘した形になる。まだ金銭被害の事例は報告されていないが、顧客情報が流出した一部の銀行は、セキュリティ脆弱性が露呈した営業支援システムなどの「衛星サイト」の運営を一時的に停止した。
金融機関ごとに、デジタルトランスフォーメーションに伴い、ハッキング攻撃が可能な接点がサーバーやアプリだけでなく、外部決済連携プラットフォーム、協力会社のシステム、従業員向け業務ツールにまで広がっているうえ、AIがハッカーの技術的な参入障壁を下げているとの指摘が出ている。これに伴い、金融業界全体として共同で対応する必要があるとの声も高まっている。金融業界関係者は「高度なAIハッキングは、個別の企業に対応を任せるレベルを超えているようだ。セキュリティ点検の範囲を大幅に拡大すべきであり、会社に任せて阻止させるには技術的限界が明らかにある」と指摘した。
韓国の金融当局は、AIで脆弱性を発見し攻略する新手法を従来のセキュリティ能力で防ぐには限界があると判断し、金融業界のセキュリティ体制をどの程度まで改編するかを熟考している。金融委員会は、2日に緊急事態対応会議を開催したのに続き、この日も金融会社の代表者を招集し、関連の議論を続けた。会議では、現行の対応体制が無力化した以上、新たな制度の推進が必要だという意見が出たと伝えられている。金融委員会が推進中のネットワーク分離規制の緩和にも、速度が上がる見通しだ。韓国国内の金融機関には、セキュリティ上、業務用システム等を外部通信網から分離・遮断しなければならないネットワーク分離規制が適用される。当局は、急速に進化するAIハッキング攻撃を、別の知能型AIベースのセキュリティ体制で防御するためには、対応能力を備えた金融機関に対するネットワーク分離規制を全面的に解除すべきだという立場だ。6月から参加希望企業を選定し、規制緩和テストを進めている。
すでに事故が知られている金融会社以外にも、同様の攻撃を受けていながら、まだ被害の把握すらできていない非金融民間企業がさらに複数存在する可能性も指摘されている。金融業界関係者は「民間企業はAIハッキングに侵入されても、その事実自体に気付かない可能性がある。そのような経路で二次被害が発生すれば、はるかに大きな問題になり得る」と懸念した。