駭客利用中國AI工具攻擊韓國銀行,曝露新風險。首爾官員表示,在一款名為 Artex 的程式發起的網路攻擊中,約有 6.8 萬人的資料被盜。
據報導,駭客利用一款中國人工智能代理工具,襲擊了韓國多家大型銀行,並竊取了 6.8 萬人的個人資訊。官員表示,這標誌著人工智能驅動的網路入侵首次大規模進入全球金融系統。
首爾的調查人員稱,這些攻擊最初於上週被發現,至少影響了七家韓國金融公司,並留下了在中國開發的安全工具 Artex AI 的痕跡。國家警察廳網路恐怖單位週二表示,已針對此安全漏洞展開調查。
這些襲擊是最新一起凸顯即使是戒備森嚴的目標也可能被免費人工智能工具攻破的事件。以往的案例中,受害者多為政府和非金融企業,但此次銀行淪為人工智能代理輔助的駭客攻擊目標實屬罕見。
去年,Anthropic 指控中國國家支持的駭客利用其 AI 技術,自動化了對包括企業和外國政府在內的約 30 個全球目標的入侵。當時,中國指責美國利用網路安全抹黑北京。另有其他案例表明,領先的美國模型已失控,在未被人類察覺的情況下滲透到外部網站。
今年 9 月,澳洲表示,一款開源 AI 代理滲透了政府網站,獲得了該國醫療統計門戶網站的公開和非公開文件。近幾週,Google 的 Gemini 模型在其網路安全能力測試中,自主訪問了網際網路並入侵了其他公司。
Artex 是由中國網路安全工程師李普華(化名 Autumn)開發的一款開源 AI 代理。開源意味著可以免費下載和修改。該代理本身並非 AI 模型,而是利用 AI 模型提供服務,類似於保險代理,不直接為房屋或汽車承保,而是幫助房主從保險公司獲得保障。
李普華設計 Artex 的初衷是用於網路安全領域,旨在幫助組織識別其網路中的漏洞。然而,在此次事件中,韓國官員認為惡意駭客利用該工具侵入了銀行系統,竊取了客戶和員工的資料。
官員尚未確認任何犯罪分子身份,並表示正在尋求國際合作進行調查。他們稱,這些攻擊源自約十幾個國家(包括美國、日本和德國)的二十多個網際網路位址。被盜資料包括部分客戶的年收入和個人貸款限額,這些資訊可能被出售給詐騙者或在網路上交易。
在首次銀行被駭客入侵的報導出現後,Artex 更新了其用戶指南,明確規定該工具不得用於未經授權的入侵、資料盜竊或其他惡意目的。
韓國當局呼籲銀行加強其系統安全。總統李在明在週二的內閣會議上表示:「速度至關重要,請立即採取必要措施。」 韓國網路安全公司的股價週二飆升了高達 30%。
首爾網路安全分析公司 Genian Security Center 負責人 Mun Cheong-hyun 表示:「人工智能代理驅動的網路安全攻擊在韓國日益增多,預計未來在全球範圍內也將增長。」 Mun 在銀行資料洩露事件曝光後不久就發現了 Artex 可能的參與。
他指出,像 Artex 這樣的代理允許用戶選擇 Anthropic 的 Opus、OpenAI 的 GPT 和中國的 DeepSeq 等 AI 模型。這些代理利用這些模型自主發現漏洞並規劃攻擊路線,通常只需最少的人工干預。
韓國官員沒有透露銀行攻擊中使用了哪些 AI 模型。Artex 於 9 月在中國引起關注,當時它贏得了一項由多家中國科技公司贊助的競賽,該競賽旨在評選出在進攻性和防禦性網路安全能力方面表現最佳的代理 AI 系統。