Nghi vấn AI đứng sau vụ tấn công ngân hàng Shinhan, làm lộ dữ liệu 25.000 khách hàng
Các chuyên gia an ninh mạng nghi ngờ những kẻ tấn công đã sử dụng các tác nhân AI tinh vi để dò tìm lỗ hổng và giành quyền truy cập trái phép vào một dịch vụ của Ngân hàng Shinhan, làm lộ thông tin của khoảng 25.000 khách hàng...

Các đối tượng tấn công được cho là đã sử dụng các tác nhân AI tinh vi để dò tìm lỗ hổng và giành quyền truy cập trái phép vào một dịch vụ được sử dụng bởi các nhân viên tuyển dụng khách hàng vay vốn. Ảnh: ST Photo/Gavin Foo
Vụ tấn công mạng nhằm vào Ngân hàng Shinhan của Hàn Quốc đang thu hút sự chú ý bởi dấu hiệu cho thấy các công cụ trí tuệ nhân tạo (AI) tiên tiến có thể đã được sử dụng để tự động hóa quá trình tìm kiếm lỗ hổng và xâm nhập hệ thống.
Theo Yonhap News, dẫn lời các chuyên gia an ninh mạng, những kẻ tấn công nhiều khả năng đã sử dụng các tác nhân AI tinh vi để dò tìm các điểm yếu trong hệ thống và giành quyền truy cập trái phép vào một dịch vụ được sử dụng bởi các nhân viên tuyển dụng khách hàng vay vốn.
Vụ việc đã làm lộ thông tin của khoảng 25.000 khách hàng, bao gồm tên, số điện thoại, thu nhập hàng năm và hạn mức vay. Trong bối cảnh AI ngày càng được sử dụng rộng rãi trong cả phòng thủ và tấn công mạng, sự cố tại Shinhan cho thấy các tổ chức tài chính đang phải đối mặt với một dạng rủi ro an ninh mạng mới.
AI CÓ THỂ TỰ ĐỘNG HÓA QUÁ TRÌNH TÌM LỖ HỔNG
Ngân hàng Shinhan, một thành viên của Tập đoàn Tài chính Shinhan, ngày 1/10 cho biết một đối tượng bên ngoài không được phép đã truy cập vào một số dịch vụ của ngân hàng và thu thập thông tin khách hàng.
Ngân hàng hiện phối hợp với các cơ quan chức năng và các chuyên gia an ninh mạng bên ngoài để điều tra nguyên nhân, phạm vi cũng như những tác động tiềm tàng của vụ việc.
Ở thời điểm hiện tại, Ngân hàng Shinhan chưa có cơ sở để định lượng một cách hợp lý mức độ ảnh hưởng cụ thể, nếu có, của sự cố đối với tình hình tài chính, kết quả hoạt động hoặc các hoạt động kinh doanh của ngân hàng.
Ngân hàng Shinhan
Thông tin bị lộ bao gồm tên khách hàng, số điện thoại, thu nhập hàng năm và hạn mức vay. Đây đều là những dữ liệu có thể cung cấp cho kẻ gian một lượng thông tin đáng kể để phục vụ các hình thức lừa đảo hoặc tấn công có mục tiêu.
Điểm đáng chú ý trong vụ việc không chỉ nằm ở số lượng khách hàng bị ảnh hưởng mà còn ở phương thức tấn công được nghi ngờ.
Theo các chuyên gia được Yonhap dẫn lời, những kẻ tấn công có thể đã sử dụng các AI agent để dò tìm lỗ hổng và tìm cách tiếp cận hệ thống. Khác với các phương thức tấn công truyền thống vốn có thể đòi hỏi nhiều thao tác thủ công, AI có khả năng hỗ trợ tự động hóa một số công đoạn trong quá trình tìm kiếm điểm yếu của hệ thống.
Điều này làm gia tăng mối quan ngại đối với các tổ chức tài chính, nơi vận hành số lượng lớn hệ thống, ứng dụng và dịch vụ có kết nối với nhau. Rủi ro càng đáng chú ý khi những công cụ AI được phát triển cho mục đích phòng thủ an ninh mạng cũng có thể bị sử dụng cho mục đích ngược lại.
Ông Mun Chong-hyun, Giám đốc Genians, một công ty an ninh mạng, cho biết một số cuộc tấn công gần đây tại Hàn Quốc đã sử dụng những công cụ AI vốn được phát triển và chia sẻ nhằm phục vụ mục đích phòng thủ. Theo ông, những công cụ này có thể trở thành một “con dao hai lưỡi” khi bị sử dụng trong các cuộc tấn công nhằm tạo điều kiện cho hành vi phạm tội.
Khi các công nghệ liên quan đến AI phát triển, mã nguồn đang được chia sẻ một cách thiếu kiểm soát và bị sử dụng cho các cuộc tấn công mạng độc hại có sự hỗ trợ của AI, vì vậy nhiều người cần hết sức thận trọng.
Ông Mun Chong-hyun Giám đốc Genians
LÀN SÓNG TẤN CÔNG NHẮM VÀO CÁC NGÂN HÀNG HÀN QUỐC
Vụ việc tại Shinhan xảy ra trong bối cảnh một loạt tổ chức tài chính Hàn Quốc cũng ghi nhận các sự cố liên quan đến dữ liệu khách hàng.
Ngày 2/10, Ngân hàng KB Kookmin cho biết thông tin cá nhân của 119 khách hàng đã bị rò rỉ do một vụ xâm nhập từ bên ngoài. Ngân hàng Hana cũng thông báo 89 khách hàng bị ảnh hưởng bởi một vụ tấn công mạng.
Những sự cố liên tiếp đã khiến vấn đề bảo mật dữ liệu tại các tổ chức tài chính trở thành mối quan tâm của cơ quan quản lý Hàn Quốc.
Cơ quan Giám sát Tài chính Hàn Quốc (FSS) đã bắt đầu một cuộc kiểm tra khẩn cấp tại chỗ tại Shinhan nhằm xác định bản chất và phạm vi của vụ xâm nhập, theo một người phát ngôn của cơ quan này.
Trong khi đó, Ủy ban Dịch vụ Tài chính Hàn Quốc ngày 2/10 đã tổ chức một cuộc họp với các ngân hàng trong nước để thảo luận về những vụ rò rỉ dữ liệu gần đây. Cơ quan này dự kiến tổ chức thêm một cuộc họp vào tuần tiếp theo.
Đối với Shinhan, quy mô vụ việc được đánh giá là tương đối nhỏ nếu so với một số vụ rò rỉ dữ liệu lớn từng xảy ra tại Hàn Quốc. Tuy nhiên, các chuyên gia cho rằng việc cùng lúc để lộ thông tin cá nhân và thông tin tài chính khiến vụ việc trở nên đáng chú ý.
Ông Hwang Sung-ho, Giám đốc phụ trách thị trường Hàn Quốc của NordVPN, cho rằng điểm đáng lo ngại là vụ xâm nhập đã làm lộ cả thông tin cá nhân và tài chính của khách hàng.
Theo ông, những dữ liệu này có thể được sử dụng để xây dựng các kịch bản lừa đảo được cá nhân hóa. Đặc biệt, sự phát triển của AI tạo sinh có thể khiến các hình thức lừa đảo trở nên thuyết phục hơn.
Thông tin về tên, số điện thoại, thu nhập và hạn mức vay có thể giúp kẻ gian có thêm dữ liệu để tạo ra những thông điệp hoặc kịch bản tiếp cận phù hợp với từng cá nhân, thay vì sử dụng những phương thức lừa đảo đại trà. Đây cũng là một trong những mối quan ngại mới nổi khi AI được sử dụng rộng rãi hơn trong hoạt động tội phạm mạng.
RỦI RO KHÔNG CHỈ ĐẾN TỪ QUY MÔ DỮ LIỆU
Hàn Quốc từng chứng kiến những vụ rò rỉ dữ liệu có quy mô lớn hơn nhiều so với sự cố tại Shinhan.
Một vụ tấn công nhằm vào Công ty Lotte Card đã làm lộ thông tin của gần 3 triệu khách hàng.
Trong một vụ việc khác, hệ thống của đơn vị Coupang tại Hàn Quốc bị tấn công, ảnh hưởng đến hơn 33 triệu tài khoản. Cơ quan quản lý quyền riêng tư của Hàn Quốc sau đó đã áp mức phạt kỷ lục đối với tập đoàn thương mại điện tử này liên quan đến vụ rò rỉ và các vi phạm quyền riêng tư khác.
So với những sự cố trên, khoảng 25.000 khách hàng bị ảnh hưởng tại Shinhan là con số tương đối nhỏ. Tuy nhiên, vụ việc thu hút sự chú ý bởi nó diễn ra trong bối cảnh công nghệ AI đang làm thay đổi cả phương thức bảo vệ lẫn phương thức tấn công các hệ thống số.
Trước đây, các cuộc tấn công mạng thường đòi hỏi kẻ tấn công phải xác định mục tiêu, tìm kiếm lỗ hổng và thực hiện nhiều bước can thiệp. Sự phát triển của các công cụ AI có thể giúp tự động hóa một phần những quy trình này, qua đó cho phép tin tặc tìm kiếm điểm yếu trên số lượng lớn hệ thống với tốc độ cao hơn.
Đối với các ngân hàng và tổ chức tài chính, đây là một thách thức đáng chú ý bởi các hệ thống tài chính hiện đại thường có quy mô lớn, nhiều lớp dịch vụ và liên kết với nhiều đối tác, ứng dụng cũng như nền tảng bên ngoài.
Trong trường hợp Shinhan, cuộc điều tra vẫn đang được tiến hành để xác định chính xác nguyên nhân, phạm vi và tác động của vụ xâm nhập. Vì vậy, việc AI có thực sự được sử dụng trong cuộc tấn công và mức độ tham gia của các công cụ AI vẫn cần được làm rõ.
Tuy nhiên, vụ việc đã cho thấy một vấn đề rộng hơn: khi AI ngày càng có khả năng tự động hóa các tác vụ phức tạp, công nghệ này không chỉ được sử dụng để tăng cường khả năng phòng thủ mà cũng có thể bị khai thác cho các mục đích tấn công.
Đối với ngành tài chính, nơi dữ liệu cá nhân và dữ liệu tài chính có giá trị cao, khả năng kết hợp giữa tự động hóa, AI và các phương thức tấn công mạng có thể tạo ra những yêu cầu mới về bảo mật.
Vụ Shinhan vì thế không chỉ là một sự cố rò rỉ dữ liệu của một ngân hàng mà còn đặt ra câu hỏi về cách các tổ chức tài chính cần chuẩn bị trước một môi trường an ninh mạng trong đó AI có thể được sử dụng bởi cả bên phòng thủ và bên tấn công.
