Åpen pentest-agent ARTEX brukt mot sørkoreanske banker gjennom interne ansattsystemer
onsdag 7. oktober · KI-generert · Kilde: The Record
Gå gjennom de interne ansatt- og partnersystemene du har eksponert mot internett, for det var der angriperne med den åpne pentest-agenten ARTEX AI fant hull hos sørkoreanske banker.
Nettbanken og mobilbanken sto imot, mens interne systemer for ansatte og partnere ga etter. Det er mønsteret i angrepsbølgen mot sørkoreanske finansforetak, ifølge en kilde i Korea Financial Security Institute som snakket med The Herald Business 3. oktober. Shinhan Bank mistet opplysninger om 25 729 personer gjennom en innsynstjeneste for lånemeglere, Hana Bank 89 oppføringer fra et salgsstøttesystem for ansatte, og BNK Busan Bank data om 11 kontraktsarbeidere. Woori Bank og NH NongHyup Bank ble også angrepet, men hadde ikke sårbarhetene angriperen lette etter.
Instituttet sporet IP-adresser og serverlogger hos Shinhan Bank, den første banken som meldte fra, og fant bevis for at ARTEX AI ble brukt. ARTEX er et åpent, LLM-basert system for autonom penetrasjonstesting, distribuert via GitHub og rettet mot kinesisktalende brukere. Ifølge Seoul Economic Daily kombinerer det en språkmodell med flere agenter som samler informasjon om målet, skanner etter sårbarheter, planlegger angrepsveier og kjører sikkerhetsverktøy. Prosjektet vant i år «Agent+»-konkurransen til Baidu Security Response Center. Sikkerhetsfolk fant navnet ARTEX og den kinesiske frasen for «autonom penetrasjonstestkonsoll» i HTML-tittelen på servere brukt til credential stuffing og angrep mot API-sårbarheter.
«Det er riktig at KI ble brukt i angrepene, men KI-en handlet ikke selvstendig uten menneskelig involvering. En hacker brukte KI-en som et verktøy.» — Kilde i Korea Financial Security Institute, til The Herald Business
Omfanget er fortsatt uklart, og tallene spriker. The Record skrev 6. oktober at opplysninger om minst 68 000 personer i minst sju finansinstitusjoner er lekket, og at finansmyndighetene har funnet 33 IP-adresser knyttet til minst 12 land. Tre dager tidligere sa instituttet at bekreftet antall rammede var knapt 26 000, men at tallet kunne stige. President Lee Jae Myung sa tirsdag at det har dukket opp tegn på at KI-agenter ble brukt, og politiets nasjonale etterforskningskontor har satt ned et team på 28 etterforskere.
Angriperen tok ikke over systemene, men gikk inn og hentet ut informasjon ved å sende spørringer, ifølge instituttet. Når én IP blir blokkert, bytter angriperen til en annen og fortsetter med samme metode mot de samme sårbarhetene. Instituttet kaller IP-blokkering førstehjelp og peker på at det finnes svært mange åpne KI-verktøy av samme typen som ARTEX, uten noen måte å begrense dem på.
«I autoriserte miljøer for sikkerhetsverifisering kan det brukes som et effektivt verktøy for penetrasjonstesting, men hvis angripere misbruker det, er det en mulighet for at det kan gjenbrukes som et middel til å øke automatiseringen og effektiviteten i faktiske cyberangrep.» — Moon Jong-hyun, leder for Genians Security Center, til Seoul Economic Daily
Hva bør du gjøre?
- Lag en liste over alt du har nåbart fra internett som ikke er ment for vanlige brukere: admin-paneler, interne API-er, partnerportaler og webhooks. Det er det første punktet finanskommisjonen FSC nå pålegger bankene.
- Sjekk at hvert slikt endepunkt krever autentisering og tilgangskontroll. Shinhan-lekkasjen startet med at en utenforstående omgikk identitetssjekken i tjenesten for lånemeglere.
- Begrens innloggingsforsøk og logg uvanlig mange lesespørringer fra samme klient, siden credential stuffing og systematisk spørring er mønstrene som går igjen.
- Tett selve sårbarheten når du finner spor, i stedet for å nøye deg med å blokkere IP-adresser.