金融機関を狙った不正アクセスの痕跡が、銀行や貯蓄銀行、キャピタルにとどまらず、インターネット銀行や保険、証券にまで広がっている。オンライン投資連携金融業でも個人情報流出が新たに判明した。金融監督院は重複を除く攻撃IP28件を特定して業界に共有し、警察は専従チームを編成して本格捜査に着手した。
金融業界によると、金融監督院は最近の金融圏における侵害事案に関連し、ハッキングに使われた可能性のあるIPを33件把握した。重複を除くと28件で、前日午後6時時点の19件から追跡対象が増えた。
金融監督院は、攻撃IPと発信元の所在国などの情報を金融業界と共有し、遮断措置と自社点検を要請した。前日までに確認されたIPは、米国、日本、香港、シンガポール、ベトナム、タイ、マレーシア、スペイン、ラトビア、スウェーデン、ドイツなど12カ国に及び、国内IPも1件含まれていた。国別では米国が5件で最も多かった。
◆ネット銀行にも不審アクセス、保険・証券でも痕跡確認
攻撃者の活動範囲は、実際に情報流出が確認された金融会社を超え、インターネット銀行にも及んだ可能性がある。
KakaoBankとK bankのサーバでも、既存の金融機関への攻撃に使われたIPによるアクセスの試みが確認された。KakaoBankでは今年1月以降、複数回のアクセスがあったものの、自社のセキュリティ体制で検知・遮断し、被害には至らなかったという。K bankも関連IPからの接続を確認したが、情報流出などの被害は発生していない。
Toss Bankでも、今年1月と7~8月に、金融当局が特定した攻撃IPによる不正アクセスの試みがあったとされる。同行が遮断措置を講じたため、現時点で顧客の個人情報流出などの被害は確認されていない。
保険・証券でも同様の動きが確認された。金融業界による自社点検の過程で、一部の保険会社と証券会社のシステムから、今回の事案に関連するとみられるアクセス記録が見つかったという。対象は各業態で1~2社程度で、現時点で実際の情報流出は確認されていない。
銀行、貯蓄銀行、キャピタルに続き、インターネット銀行や保険、証券でも類似のアクセス痕跡が見つかったことで、金融圏全体を対象に攻撃が試みられた可能性が指摘されている。
金融監督院は金融会社に対し、外部に公開されているIT資産とサービスの洗い直しと脆弱性点検を求めた。対外システムの認証・認可・検証機能、共有された攻撃IPの遮断状況、実際の侵入の試みや被害の有無、リアルタイムの監視体制の運用状況などを盛り込んだ12項目のチェックリストも配布した。各社は8日までに点検と不備への対応を進める。
◆オンライン投資連携金融業でも情報流出、連続攻撃との関連は未確認
個人情報の流出は、フィンテック業界のオンライン投資連携金融業でも新たに明らかになった。
PFCTは先月27日、外部からの電子的侵害行為により、一部利用者の個人情報などが流出した事実を確認し、同29日にホームページで公表した。約300人分の個人情報が流出したとされる。
Moudaも先月29日、個人情報と個人信用情報の一部が外部に流出した可能性があると発表した。同社は同27日、外部の第三者によるウェブサイトへの不正アクセスとみられる異常な兆候を確認し、関連IPと迂回経路を遮断したとしている。
ただ、PFCTとMoudaで起きた事案が、最近、銀行や貯蓄銀行、キャピタルなどで相次いだ一連のハッキングと同一の攻撃者によるものかどうかは、確認されていない。
◆警察が28人規模の専従チーム、電子金融取引法の適用も検討
警察は、金融圏で相次いだハッキング事案を正式捜査に切り替えた。
警察庁国家捜査本部は6日、金融機関ハッキング事案の事実関係を確認した上で、情報通信網法違反の疑いで立件し、警察庁サイバーテロ捜査隊を専従チームに指定したと明らかにした。
今後、金融会社ごとの侵入経路や攻撃手法、個人情報の流出規模、攻撃者同士の関連性などを調べる方針だ。
今回の事案が重大犯罪捜査庁への通報対象に当たるかどうかも検討している。重大犯罪捜査庁法では、電子金融基盤施設に対するハッキングが電子金融取引法違反に該当する場合、通報対象となり得るためだ。
警察は、今回侵害を受けた金融会社のシステムが電子金融基盤施設に当たるかどうかを判断するため、金融委員会に法令解釈を照会した。
金融当局による緊急点検と警察の捜査が同時に進む中、政府も今回の事態を国家レベルのサイバーセキュリティ問題とみて対応を急いでいる。
イ・ジェミョン大統領は同日、青瓦台で開かれた国務会議で金融機関へのハッキング事案について、「一部では人工知能(AI)を悪用した形跡も確認され、国民の懸念と不安は非常に大きい」と述べた上で、「経緯を迅速かつ明確に把握し、被害の最小化に向けて人員と資源を集中的に投入してほしい」と指示した。