Korea IT Times: [Analiz] Hackerlar Banka Kasalarını Hedeflemedi — Saldırı Yolu Değişti.

Shinhan, Kookmin ve Hana'nın Ardından Veri Sızıntıları Tasarruf Bankaları ve Sermaye Şirketlerine Yayılıyor… Woori ve NongHyup Saldırıları Engelledi

Çekirdek Finansal Ağlardan Çok Dış Bağlantı Sistemlerinde Yoğunlaşma… Yapay Zeka Kullanımı ve Benzer Saldırı Gruplarını Belirlemek İçin Soruşturma Devam Ediyor

Seul'deki finans sektöründe yaşanan ardı ardına siber saldırılar ve kişisel bilgi sızıntılarına yönelik acil müdahale çalışmaları tüm hızıyla devam ediyor. Hasar büyük bankaların ötesine geçerek tasarruf bankaları ve sermaye şirketlerini de kapsarken, bu olayda daha çok dikkat edilmesi gereken şey etkilenen finans kurumlarının sayısı değil, saldırganların hedef aldığı yerlerdir.

3'ü itibariyle ortaya çıkan vakalara göre, hasar internet bankacılığı veya mobil bankacılık gibi çekirdek finansal işlem sistemlerinde değil, internete bağlı çevre sistemlerinde (çalışan destek sistemleri, kredi danışmanlarıyla ilgili hizmetler ve dış çözümler gibi) tespit edildi. Saldırganlar, finans sektörünün uzun zamandır en güçlü şekilde koruduğu temel ağlara doğrudan saldırmak yerine, nispeten savunmasız dış bağlantı noktalarını istismar ettiler.

Finansal otoriteler de hızla harekete geçiyor. Finansal Hizmetler Komisyonu (FSC), 4 Ekim'de Seul Hükümet Kompleksi'nde acil bir denetim toplantısı düzenleyecek. Toplantıya, bankacılık, finansal yatırım, sigorta, özel krediler, tasarruf bankaları, karşılıklı finans, sanal varlık ve fintech dahil olmak üzere tüm finansal sektörleri temsil eden derneklerin başkanları ve güvenlik ihlallerinden etkilenen finans şirketlerinin temsilcileri katılacak. Toplantı, finans şirketlerinin iç denetim sonuçlarına ilişkin raporları almak üzere 7 Ekim'de yapılacaktı, ancak tasarruf bankaları ve sermaye şirketlerinde ek hasarların doğrulanmasının ardından tarih öne alındı.

Finansal Hizmetler Komisyonu'nun bulunduğu Seul, Jongno-gu'daki Hükümet Kompleksi. Finansal otoriteler, finans sektörüne yönelik son siber saldırılara yanıt olarak tüm finans sektöründeki güvenlik sistemlerinin denetimini başlattı. / Fotoğraf = Finansal Hizmetler Komisyonu

Şu ana kadar teyit edilen hasarın boyutu oldukça büyük. Shinhan Bank'ta yaklaşık 25.000 müşterinin kişisel ve kredi bilgilerinin sızdırıldığı, KB Kookmin Bank'ta 119 müşterinin ve Hana Bank'ta 89 müşterinin verilerinin ifşa edildiği belirlendi. BNK Busan Bank'ta müşteri verisi sızıntısı teyit edilmedi, ancak 11 dış kaynaklı geliştirme personelinin kişisel bilgilerinin ifşa edildiğine dair belirtiler bulundu.

Woori Bank ve NH Nonghyup Bank da dış saldırı girişimlerine maruz kaldı, ancak bunlar engellendi, bu nedenle bugüne kadar veri sızıntısı teyit edilmedi. Bankacılık dışı finans sektöründe, Yegaram Tasarruf Bankası'nda tahmini 40.000 kişinin müşteri bilgilerinin sızdırıldığı ve Hyundai Capital'de 146 konut kredisi danışmanının kısmi kişisel bilgilerinin sızdırıldığı doğrulandı.

Ancak, şu anda tüm bu olayların tek bir saldırı grubu tarafından gerçekleştirildiğini gösteren hiçbir kanıt yok. Aynı grubun aynı anda birden fazla finans kuruluşunu hedef alıp almadığını veya finans sektöründeki yoğun denetimler sırasında farklı saldırıların aynı anda mı keşfedildiğini belirlemek için daha fazla soruşturma yapılması gerekmektedir.


Saldırganlar Çekirdek Ağın Dışında Bir Yol Buldu

Bu olayın en kritik yönü, etkilenen sistemlerin niteliğidir.

Finans kurumları, internet bankacılığı ve mobil bankacılık gibi çekirdek finansal işlem sistemlerine güçlü kimlik doğrulama ve erişim kontrolleri uygulamak ve bunları dış internetten izole etmek için uzun zamandır önemli güvenlik kaynakları yatırmıştır. Bu savunma sistemleri hayati önem taşımaktadır. Aslında, bugüne kadar doğrulanan hiçbir olayda, çekirdek finansal işlem sistemlerinin doğrudan tehlikeye atıldığı doğrulanmamıştır.

Sorun bunun dışında yatmaktadır. Finansal hizmetler dijitalleştikçe, çekirdek ağa bağlanan temas noktaları (çalışan mobil sistemleri, kredi danışmanı sayfaları, harici çözümler, API'ler ve dış kaynaklı ve ortak şirketlerden gelen sistemler dahil) artmaya devam etmektedir.

Bir saldırganın bakış açısından, en iyi korunan sistemlerle doğrudan bir savaşa girmek için hiçbir neden yoktur. Kişisel bilgilere veya iç verilere nispeten daha az iyi yönetilen sistemler aracılığıyla erişilebiliyorsa, bu alanlar saldırı için daha kolay hedefler haline gelir.

Bu nedenle, Finansal Hizmetler Komisyonu, 2 Ekim'deki acil durum müdahale toplantısında, finans kuruluşlarından dışarıdan erişilebilen tüm BT varlıklarını ve hizmetlerini belirlemelerini istedi. Müşteri hizmetleri veya iç iş kullanımı için olsun, dışarıdan erişilebilir sistemleri belirlemek, kimlik doğrulama ve erişim kontrollerinin düzgün çalıştığını doğrulamak ve gereksiz bilgi ifşasını en aza indirmek için önlemler alındı.

Saldırılarda kullanılan IP adreslerinin, saldırı yöntemlerinin ve ihlal girişimlerinin ayrıntılarının finans kuruluşları ve ilgili kurumlar arasında derhal paylaşılmasını sağlama kararı da, yalnızca bireysel finans şirketlerinin savunmalarına güvenerek hızlı hareket eden saldırılara yanıt vermenin zor olduğu değerlendirmesine dayanmaktadır.


Saldırının Otomasyonuna Bakmalıyız, Sadece ‘Yapay Zeka Saldırısı’ Olarak Değil

Bu olayda, saldırıda yapay zekanın kullanılmış olma olasılığı da gündeme getiriliyor.

Shinhan Bankası'na yapılan saldırıda kullanıldığı düşünülen sunucuda, Çin merkezli bir yapay zeka otonom sızma testi ortamıyla ilgili izler keşfedildi ve güvenlik sektörü, açık kaynaklı otonom sızma testi aracı olan ‘ARTEX AI’ ile bağlantı olasılığını tartışıyor. Bu tür araçlar, büyük ölçekli dil modelleri ve çoklu ajan teknolojisi kullanarak bilgi toplama, güvenlik açığı tespiti, saldırı yolu tasarımı ve güvenlik araçlarının yürütülmesini otomatikleştirebilir.

Ancak, izlerin keşfedilmiş olması, saldırıda yapay zekanın gerçekten kullanılıp kullanılmadığıyla farklı bir konudur. Bugüne kadar, ARTEX AI'nin bu saldırıda gerçekten kullanılıp kullanılmadığı veya birden fazla finans şirketine yapılan saldırıların aynı grup tarafından gerçekleştirilip gerçekleştirilmediği doğrulanmadı.

Bu nedenle, bu aşamada bu olayı ‘finans sektöründe yapay zeka saldırısı’ olarak tanımlamak erken olacaktır.

Daha önemli olan konu, yapay zekanın gelecekte saldırganlara neler sağlayacağıdır. Yapay zeka ajanları, daha önce insan eliyle keşfedilmesi gereken internete açık sistemleri ve güvenlik açıklarını hızla tespit edebilir ve saldırı yollarının tasarımını ve hatta bazı yürütme süreçlerini otomatikleştirebilirse, bir saldırı için gereken zaman ve maliyet önemli ölçüde azaltılabilir.

Finans şirketleri çok sayıda sistemi korumak zorundadır, oysa saldırganların bunlar arasında yalnızca tek bir zayıflık bulması yeterlidir. Yapay zeka bu zayıflıkları tespit etme hızını artırırsa, finansal güvenlik, şu anda olduğundan çok daha hızlı bir şekilde tespit etme ve yanıt verme gerektirecektir.


**Finansal Güvenlik Standartları Çekirdek Ağın Ötesine Genişletilmelidir**


Bu olaydan ortaya çıkan en önemli soru, finans şirketlerinin çekirdek güvenlik varlıkları tanımını ne kadar genişletmesi gerektiğidir.

Çekirdek finansal ağı güçlü bir şekilde korumanın mevcut yöntemleri hala gereklidir. Bununla birlikte, bir finans şirketinin sadece çekirdek ağı güvenli olduğu için güvende olduğunu iddia etmek zorlaştı. Tek bir çalışanın iş sistemi, eski bir sorgulama sayfası veya harici bir çözüm müşteri bilgilerine veya iç verilere bağlıysa, bu da bir saldırgan için giriş noktası görevi görür.

Finans otoritelerinin istisnasız tüm dışa açık BT varlıklarını belirleme yönündeki son talebi bu gerçeği yansıtıyor. İleride, finans sektörü, sürekli olarak dışa açık varlıkları belirleyen ve yöneten Saldırı Yüzeyi Yönetimi (ASM) ile birlikte çok faktörlü kimlik doğrulama, en az ayrıcalık ilkesi, anormal toplu sorguların tespiti, API erişim kontrolü ve hatta dış kaynak kullanımı, ortak şirketler ve harici çözümleri içeren birleşik bir güvenlik çerçevesini yönetmelidir.

Finans sektörü, yalnızca temel finansal ağlarını korumakla kalmamalıdır. İnternete bağlı tek bir küçük kanal bile, örneğin bir çalışan iş sistemi veya bir kredi sorgulama sayfası, ihlal edilirse müşteri bilgileri sızabilir. Saldırganlar en güçlü kapıya saldırmaz; girmek için en zayıf noktayı ararlar. Şimdi, finans şirketlerinin görevi, saldırganlar onları bulmadan önce bu zayıf noktaları belirlemek ve engellemektir.

Kaynak: [인사이트] 해커는 은행의 금고를 노리지 않았다 — 공격의 길이 바뀌었다 - 연철웅 (Yeon Cheol-ung) / Korea IT Times

.