SK shieldusは10月8日、AIによる自動化攻撃の拡大を踏まえ、Shadow ITとAPIを巡るリスクを分析したガイド「AI自動化攻撃時代、Shadow ITを狙った侵害事故分析および対応ガイド」を公開した。最近の金融機関を狙った侵害事案については、AIが新たな攻撃手法を生み出したというより、既存の攻撃を自動化・高度化したケースに近いと分析している。
ガイドでは、最近の金融業界の侵害事例を基に、AIベースの攻撃ツールがどのように使われ、実際にどのような経路で侵害につながったのかを整理した。あわせて、企業が類似の攻撃に備えるために必要なセキュリティ対策もまとめた。
SK shieldusによると、攻撃者は中核となる金融取引システムそのものではなく、ローン募集人向けシステム、役職員支援サービス、営業支援プラットフォームなど、管理が行き届きにくいインターネット公開資産を優先的に狙った。AIは、こうした対象の探索をより高速かつ大規模に進める役割を果たしたとみている。
また、AIベースの自動化攻撃ツールが使われた場合、複数の金融機関のインターネット公開資産やAPIを同時に探索できるだけでなく、APIの呼び出しパターンや応答情報を基に、攻撃対象を短時間で広げられる点にも注意が必要だとした。
主要業務システムがAPI連携する環境では、AIが正規の呼び出しパターンを模倣しながら、大規模な探索や情報収集を進めることも可能になる。このため、脅威がさらに高まる可能性があると警鐘を鳴らした。
ガイドでは、攻撃への利用が指摘されるAIベースの侵入テストツール「ARTEX」の動作原理とリスクについても取り上げた。SK shieldusのホワイトハッカー組織「EQST(Experts, Qualified Security Team)」は、ARTEXの分析結果も公開している。
EQSTによると、ARTEXは、人手で行ってきた侵入テストの手順をAIで自動化したオープンソースの自律型侵入テストプラットフォームだ。単純な自動スキャンツールとは異なり、これまでの実行結果を基に次の探索対象を自ら選び、攻撃経路を拡張できるという。
SK shieldusは、こうした仕組みによって、攻撃者の偵察、脆弱性の探索、検証といった一連のプロセスが自動化され、攻撃の速度と範囲が大きく広がったと説明した。公表済みの情報とツール分析の結果を踏まえると、攻撃者は公開されているAIベースの侵入テストツールを使い、複数国の仮想専用サーバ(VPS)を経由しながら、複数の金融機関が公開するインターネット向けサービスやAPIを探索した可能性があるとしている。
一方で同社は、AIを活用した攻撃が広がっても、セキュリティ対策の本質や対応原則は変わらないと強調した。インターネット公開資産とAPIの保護を起点に、Identity(ユーザー・身元)、Device(機器・端末)、Network(ネットワーク)、Application(アプリケーション・ワークロード)、Data(データ)、Visibility(可視化・分析・自動化)といったゼロトラストの各領域を統合的に管理する必要があると説明している。
SK shieldusでサイバー事業部門長(副社長)を務めるキム・ビョンム氏は、「AIは新たな脆弱性を生む技術ではなく、攻撃を増幅する道具だ。企業は保有資産の可視化を進め、APIを含むインターネット公開領域の統制を強化すべきだ」と述べた。そのうえで、AI時代でもセキュリティの本質は変わらないとして、変化する脅威環境に対応できる実効性あるセキュリティサービスと、ゼロトラスト基盤の構築を継続して支援する考えを示した。