画像はイメージ(画像生成:ChatGPT)

5大銀行を狙ったサイバー攻撃が、貯蓄銀行やキャピタル会社など第2金融圏にも広がっている。Shinhan Bank、KB Kookmin Bank、Hana Bankで顧客情報の漏えいが確認されたのに続き、Yegaram Savings Bankでは約4万人分、Hyundai Capitalでは住宅ローン募集人146人分の個人情報流出が判明した。金融当局は当初予定を前倒しし、4日に業界団体と被害企業の経営陣を招いて緊急点検会議を開く。

金融業界によると、今回の攻撃は銀行にとどまらず、貯蓄銀行やキャピタル会社にも波及している。Woori BankとNH Nonghyup Bankでも外部からの攻撃は確認されたが、現時点で情報漏えいは確認されていない。

5大銀行ではすべて不正アクセスの試みが確認され、このうちShinhan Bank、KB Kookmin Bank、Hana Bankで実際に個人情報の流出被害が発生した。BNK Busan Bankでも、外部委託先の開発担当者11人分の個人情報が流出した。

被害規模が最も大きかったのはShinhan Bankで、融資募集人向けの照会サービスに対する不正アクセスにより、約2万5000人分の顧客情報が漏えいした。流出したのは顧客名、電話番号、年収、融資算出限度額など融資申請に関する情報で、住民登録番号66件、CI(連携情報)97件も含まれていたという。

KB Kookmin Bankでは、職員向けモバイル業務支援システムが外部から侵入を受け、119人分の個人・信用情報が流出した。漏えいした情報には、顧客名、電話番号、住所、暗号化された住民登録番号などが含まれる。

同行によると、このシステムはインターネットバンキングやモバイルバンキングといった顧客向け取引システムとは切り離して運用している職員用システムだという。

Hana Bankでも、営業支援システム(ODS)への不正アクセスにより、顧客89人分の情報が流出した。住民登録番号、氏名、住所、メールアドレス、電話番号、携帯電話番号、勤務先名などが含まれる。同行は関連IPを遮断し、類似システムの緊急点検に着手した。

BNK Busan Bankでは、外部委託先の開発担当者11人分について、氏名、電話番号、生年月日、メールアドレスなどがWebページ上で外部に露出した。Woori BankとNH Nonghyup Bankでは、不正アクセスの試みはあったものの、侵入防止体制によって遮断され、現時点で情報漏えい被害は確認されていない。

今回の一連の事故では、インターネットバンキングやモバイルバンキングといった基幹取引システムではなく、融資照会サービス、職員向けモバイル業務支援、営業支援システムなど、外部との接点を持つ周辺システムに被害が集中した点が共通している。

金融当局は金融各社に対し、外部に公開・接続されている電算システムやサービス全般を対象に、認証やアクセス制御の脆弱性、不必要な情報露出の有無を緊急点検するよう指示した。

被害は3日、第2金融圏にも拡大した。Yegaram Savings Bankは同日、先月30日に顧客の個人情報を含むサーバに身元不明のハッカーがアクセスし、個人情報が流出した疑いを確認したと発表した。漏えいした情報は、顧客の氏名、生年月日、連絡先などとしている。

被害規模は約4万人に上るとみられ、正確な範囲は引き続き調査中だ。同行は事故を把握した直後に関連サービスを停止し、外部IPを遮断した。

Hyundai Capitalでも同日、住宅ローン募集人146人分の一部個人情報が流出したことが確認された。海外IP経由で住宅ローン募集人向けの照会ページが攻撃を受けたとみられ、氏名、携帯電話番号、メールアドレス、与信金融協会の登録番号に加え、社内募集人番号と住民登録番号も漏えいした。

Hyundai Capitalは、一般顧客の個人情報流出や社内システムへの不正アクセスは確認されていないと説明している。

攻撃対象が銀行から貯蓄銀行、キャピタル会社へと広がったことで、金融業界全体では追加被害への警戒が高まっている。現時点では、各事案が同一の攻撃者や組織によるものか、同じ手口が使われたかどうかは確認されていない。

一部では、人工知能(AI)エージェントが攻撃に使われた可能性も指摘されている。ただ、具体的な侵入経路については、金融当局と捜査機関による今後の調査で解明を進める必要がある。

金融当局の対応も強化されている。金融委員会は4日午後、政府ソウル庁舎で、銀行、金融投資、保険、キャピタル、貯蓄銀行、相互金融、暗号資産、フィンテックなど各業界の協会長と、侵害事故が発生した金融会社のCEOを集め、緊急点検会議を開催する。イ・オクウォン金融委員長が会議を主宰し、イ・チャンジン金融監督院長も出席する。

金融委員会は当初、5日までの連休中に各金融会社の自主点検を実施し、7日に結果報告を受ける予定だった。しかし、Yegaram Savings BankやHyundai Capitalで追加の情報漏えいが確認されたことを受け、日程を前倒しした。

これまで被害が確認されていない保険、金融投資、相互金融、暗号資産、フィンテック業界も点検対象に含める。

金融委員会は2日にも、金融監督院、金融保安院に加え、銀行6社、カード会社3社を招いて緊急対応会議を開いている。この場で金融各社に対し、外部に接続された電算システムとサービス全般の即時点検を求め、認証・アクセス制御の脆弱性点検、無許可アクセスの遮断、攻撃IPなど脅威情報の共有を要請した。

捜査機関も動き出した。警察庁サイバーテロ対応捜査隊は、Shinhan Bank、KB Kookmin Bank、Hana Bank、BNK Busan Bankで発生した情報漏えい事件について、立件前調査に着手した。侵入経路や攻撃手口、各事件の関連性などを調べる。

相次ぐ事故が基幹の金融取引網ではなく、外部接点を持つ個別システムで発生したことから、金融業界のセキュリティ点検も、従来のインターネットバンキングやモバイルバンキング中心から、各種照会、業務支援、外部連携サービス全般へと対象が広がる可能性がある。

とりわけ、同一勢力による攻撃だったのか、AIが実際の攻撃過程で使われたのかを巡る調査結果は、今後の金融業界のセキュリティ体制見直しに向けた重要な判断材料となりそうだ。

キーワード

#サイバー攻撃 #情報漏えい #5大銀行 #貯蓄銀行 #キャピタル #金融委員会 #金融監督院
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.