写真=聯合ニュース。イ・オクウォン金融委員長が4日、政府ソウル庁舎で開かれた「最近の侵害脅威対応・金融圏緊急点検会議」で発言する様子

金融機関を狙ったサイバー攻撃が、銀行から貯蓄銀行やキャピタル会社にも広がっている。複数の金融会社で、同一の攻撃主体に結び付くとみられる痕跡が確認された。金融当局は4日、業界を緊急招集して対応状況を点検し、AIを使った自動化攻撃の可能性も視野に警戒を強めている。

金融業界によると、相次ぐ情報漏えい事案の中で、Welcome Savings Bankでも追加の被害が確認された。同社は前日、自主点検の過程で、法人顧客関連システムを対象としたハッキングの事実を把握し、金融当局に報告した。

現時点では、法人名、法人担当者名、メールアドレス、電話番号など、法人顧客に関する情報が最大2,200件流出したと推定されている。Welcome Savings Bankは、流出の経緯や被害規模の精査を進めている。

今回の情報漏えいは銀行にとどまらず、銀行以外の金融機関にも広がっている。これまでにShinhan Bank、KB Kookmin Bank、Hana Bank、BNK Busan Bankで情報漏えいが確認されたほか、Hyundai Capital、Yegaram Savings Bank、Welcome Savings Bankでも被害が把握された。

事態の拡大を受け、イ・ジェミョン大統領は徹底した調査と再発防止策の策定を指示した。カン・ユジョン大統領室首席報道官は同日、大統領が最近発生した金融機関や公共機関の個人情報漏えい事故と対応状況の報告を受け、事案を重大に受け止めているとした上で、万全の調査と対策を求めたと明らかにした。

金融当局も同日午後、政府ソウル庁舎で「最近の侵害脅威対応・金融圏緊急点検会議」を開き、対応状況を確認した。

イ・オクウォン金融委員長は会議で、「主要な市中銀行だけでなく、貯蓄銀行やキャピタル会社など複数の業態で、侵害事故が短期間に相次いでいる」と述べ、「金融業界全体が最高水準の警戒態勢を取る必要がある」と強調した。

◆7社で共通の痕跡、AI利用の可能性も

金融当局によると、Shinhan Bank、KB Kookmin Bank、Hana Bank、BNK Busan Bank、Yegaram Savings Bank、Welcome Savings Bank、Hyundai Capitalの7社で発生した侵害事故では、同一の攻撃主体に関連するとみられるIPが複数先で確認された。

当局は、攻撃者がIPを切り替えながらAIツールを用い、複数の金融会社に対して自動化された攻撃を行った可能性があるとみている。

イ委員長は「新たなタイプの高頻度サイバー攻撃は今後も続く可能性がある。『AIによる攻撃はAIで防ぐ』というセキュリティ体制の整備を急ぐべきだ」と述べた。

その上で、「政府はAIセキュリティ体制への転換に向け、ネットワーク分離規制の緊急緩和の実施や全面解除の検討など、抜本的な制度改善を進めている」と説明。金融業界に対し、関連政策への積極的な参加と、AIベースのセキュリティ体制への転換加速を求めた。

攻撃対象となった領域についても警戒を促した。ローン募集人や職員が業務上の利便性のために利用する外部のWebページやサーバーなど、比較的セキュリティ管理が手薄だった領域が侵入経路として使われた事例が確認されたという。

イ委員長は、堅固なセキュリティ体制を構築していても、管理が行き届かない一つの隙が全体の弱点になり得ると指摘した。金融会社に対しては、基幹システムに加え、外部連携システムや業務支援システムまで点検対象を広げるよう求めた。

現時点で、不正決済に直結し得る機微情報の流出を示す痕跡は確認されていない。ただ、流出した個人情報がボイスフィッシングやスミッシングに悪用され、二次被害につながる可能性は否定していない。

◆金融当局「類似事故には厳正対応」

金融当局は、すでに共有した攻撃情報や事故事例を踏まえ、各金融会社に対し、自社のセキュリティ体制を直ちに再点検するよう求めた。

イ委員長は、「共有済みの攻撃情報や事故事例があるにもかかわらず、必要な点検や対応を怠って類似事故が再発した場合は、関連法令に基づいて厳正に責任を問う」と述べた。

同日の会議には、銀行、金融投資、保険、与信専門金融、貯蓄銀行、相互金融、暗号資産、フィンテックなど、金融業界全般の関係者に加え、侵害事故が発生した金融会社の関係者も出席した。

銀行から始まった情報漏えい事故は、業態を問わず広がりつつある。今回の攻撃では、中核の金融取引システムよりも管理が脆弱だった外部システムや業務支援システムが狙われた事例が相次いでおり、今後の当局調査の結果次第では、金融会社のセキュリティ管理範囲や責任体制の見直しにつながる可能性がある。

キーワード

#サイバー攻撃 #情報漏えい #金融委員会 #AI #サイバーセキュリティ
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.