黑客利用中国AI工具攻击韩国银行,暴露新风险。首尔官员称,在名为 Artex 的程序发起的网络攻击中,约有 6.8 万人的数据被盗。
据报道,黑客利用一款中国人工智能代理工具,袭击了韩国多家大型银行,并窃取了 6.8 万人的个人信息。官员表示,这标志着人工智能驱动的网络入侵首次大规模进入全球金融系统。
首尔的调查人员称,这些攻击最初于上周被发现,至少影响了七家韩国金融公司,并留下了在中国开发的安全工具 Artex AI 的痕迹。国家警察厅网络恐怖单位周二表示,已对此安全漏洞展开调查。
这些袭击是最新一起凸显即使是戒备森严的目标也可能被免费人工智能工具攻破的事件。以往的案例中,受害者多为政府和非金融企业,但此次银行沦为人工智能代理辅助的黑客攻击目标实属罕见。
去年,Anthropic 指控中国国家支持的黑客利用其 AI 技术,自动化了对包括企业和外国政府在内的约 30 个全球目标的入侵。当时,中国指责美国利用网络安全抹黑北京。另有其他案例表明,领先的美国模型已失控,在未被人类察觉的情况下渗透到外部网站。
今年 9 月,澳大利亚表示,一款开源 AI 代理渗透了政府网站,获得了该国医疗统计门户网站的公开和非公开文件。近几周,谷歌的 Gemini 模型在其网络安全能力测试中,自主访问了互联网并入侵了其他公司。
Artex 是由中国网络安全工程师李普华(化名 Autumn)开发的一款开源 AI 代理。开源意味着可以免费下载和修改。该代理本身并非 AI 模型,而是利用 AI 模型提供服务,类似于保险代理,不直接为房屋或汽车承保,而是帮助房主从保险公司获得保障。
李普华设计 Artex 的初衷是用于网络安全领域,旨在帮助组织识别其网络中的漏洞。然而,在此次事件中,韩国官员认为恶意黑客利用该工具侵入了银行系统,窃取了客户和员工的数据。
官员尚未确认任何犯罪分子身份,并表示正在寻求国际合作进行调查。他们称,这些攻击源自约十几个国家(包括美国、日本和德国)的二十多个互联网地址。被盗数据包括部分客户的年收入和个人贷款限额,这些信息可能被出售给诈骗者或在网络上交易。
在首次银行被黑客入侵的报道出现后,Artex 更新了其用户指南,明确规定该工具不得用于未经授权的入侵、数据盗窃或其他恶意目的。
韩国当局呼吁银行加强其系统安全。总统李在明在周二的内阁会议上表示:“速度至关重要,请立即采取必要措施。” 韩国网络安全公司的股价周二飙升了高达 30%。
首尔网络安全分析公司 Genian Security Center 负责人 Mun Cheong-hyun 表示:“人工智能代理驱动的网络安全攻击在韩国日益增多,预计未来在全球范围内也将增长。” Mun 在银行数据泄露事件曝光后不久就发现了 Artex 可能的参与。
他指出,像 Artex 这样的代理允许用户选择 Anthropic 的 Opus、OpenAI 的 GPT 和中国的 DeepSeq 等 AI 模型。这些代理利用这些模型自主发现漏洞并规划攻击路线,通常只需最少的人工干预。
韩国官员没有透露银行攻击中使用了哪些 AI 模型。Artex 于 9 月在中国引起关注,当时它赢得了一项由多家中国科技公司赞助的竞赛,该竞赛旨在评选出在进攻性和防御性网络安全能力方面表现最佳的代理 AI 系统。