情報流出の金融機関7社…貯蓄銀行にも拡大
金融機関における顧客情報流出事故が、貯蓄銀行やキャピタル会社にまで拡大した。5日、金融当局と金融業界によると、流出被害を受けた金融機関は新韓・KB国民・ハナ・BNK釜山銀行と現代キャピタル、예가람貯蓄銀行、ウェルカム貯蓄銀行など7社である。被害規模は金融機関ごとに異なる。新韓銀行では個人情報2万5727件が流出し、KB国民銀行では顧客119名の情報が露出した。ハナ銀行では顧客89名の住民登録番号や住所・連絡先などが流出した。BNK釜山銀行は外注開発職員11名の情報が露出したのみで、顧客情報の流出は確認されていない。예가람貯蓄銀行は約4万人の氏名・生年月日・連絡先などが流出したと推定している。現代キャピタルでは住宅ローン募集人146名の情報が流出し、ウェルカム貯蓄銀行は法人顧客情報の流出規模を調査中である。
今回の事故の共通点は攻撃地点である。突破されたのはインターネットバンキングではなかった。新韓銀行では、ローン募集人が利用するローン進行状況照会サービスが標的となった。KB国民銀行では職員用モバイル業務支援システム「RM・PBエージェント」が、ハナ銀行ではインターネット・モバイルバンキングと分離された営業支援システム(ODS)が攻撃を受けた。BNK釜山銀行も職員用モバイル営業支援システムが、現代キャピタルは住宅ローン募集人照会ページがそれぞれ突破された。顧客が直接利用するインターネット・モバイルバンキングや基幹システムではなく、業務の利便性のために外部と接続されたシステムに事故が集中した形だ。
デジタル業務の拡大に伴い、職員やローン募集人、外注業者が使用する業務サイトはもちろん、照会システムやアプリケーションプログラミングインターフェース(API)、提携サービスまで、基幹ネットワークの外で金融情報を処理する接点が増えたことが背景にある。
攻撃手法についての調査も進行中である。新韓銀行への攻撃には、韓国を含め米国・日本・香港・シンガポール・ベトナム・タイ・英国など複数国のIPアドレスが使用された。金融当局は、複数の金融機関で同一攻撃者のIPが確認されたとみて、攻撃主体と手法の関連性を調査している。ただし、同一攻撃者や同一手口かどうかはまだ確定していない。
事前の警告もあった。金融保安院は、事故が本格化する前の先月17日、金融機関のセキュリティ担当者約160名が出席したセミナーで、AIエージェントを活用した金融業界への攻撃の可能性を警告し、システムとデータを接続するAPI管理の強化を注文した。金融委員会も先月3日、AIを利用した広範な脆弱性探索の可能性が高まっているとして、金融機関が外部の高性能AIやセキュリティサービスで脆弱性を点検できるよう、ネットワーク分離規制を緩和する方案を推進した。
金融セキュリティ体制は、外部ネットワークと内部ネットワークを分ける従来のネットワーク分離中心から、利用者と端末、接続経路を継続的に検証するゼロトラスト方式、AIによるAIベース攻撃の検知というセキュリティ体制の導入へと推進されている。이억원(李億元)金融委員長は4日、政府ソウル庁舎で開かれた全金融圏緊急点検会議で、ローン募集人と職員が使用する外部ウェブページとサーバーでセキュリティの死角地帯が確認されたと明らかにし、不要な外部アクセスの遮断とアクセス権限・照会可能情報の最小化を金融機関に求めた。
同一または類似の攻撃が複数の金融機関で発生したことを受け、金融機関間で攻撃IPと脆弱性情報の共有も行われている。金融当局は、銀行・カード会社には6日まで、証券・保険・貯蓄銀行などには8日までに自己点検を完了するよう指示した。外部に公開されたウェブページと業務支援システム、アクセス権限、認証手続き、個人情報の保存範囲などが主な点検対象である。
