韩国金融业个人信息泄露事件持续扩大。自 10 月 1 日公开以来,到 10 月 6 日已进入第 6 天,确认受影响的金融公司增至 7 家,包括新韩银行、KB 国民银行、韩亚银行、BNK 釜山银行、Yegaram 储蓄银行、Welcome 储蓄银行以及现代资本(Hyundai Capital)。
在大型银行中,新韩银行泄露规模最大,约 2.5 万人受影响;KB 国民银行为 119 人,韩亚银行为 89 人。
被入侵系统集中在对外开放查询与业务支持端
此次攻击主要集中在对外开放的查询系统和业务支持系统。新韩银行被入侵的是面向贷款中介的简易查询网站;KB 国民银行受影响的是员工使用的移动业务支持系统;韩亚银行则是营业支持系统(ODS)。
据报道,网络银行和手机银行等核心交易系统没有被攻破。
监管机构称 3 家银行攻击 IP 几乎相同
据韩媒转述《Herald Business》社论内容,韩国金融保安院表示,攻击新韩银行、KB 国民银行和韩亚银行的 IP 几乎相同。金融保安院还发现了 AI 黑客工具的使用痕迹,这款工具由中国开发,并以中文为基础。
韩国金融监督院 10 月 6 日表示,攻击尝试涉及 33 个 IP,去重后为 28 个。金融监督院同时指出,攻击者可能通过多个国家的 IP 进行迂回,以躲避追踪,因此仅凭 IP 所在地,难以确定实际攻击者的位置。
10 月 6 日出现两项新进展
10 月 6 日,事件出现两项新进展。其一,金融监督院将对新韩银行的调查升级为正式现场检查。其二,国务总理韩成淑要求政府和公共机构立即清理没有运营或长期闲置的网站。
新韩银行泄露规模超过韩国个资法 1 万人门槛
新韩银行于 9 月 30 日向金融监督院通报贷款相关个人信息泄露,并在 10 月 1 日对外公开。新韩银行表示,客户因此产生的损失将全额赔偿。金融当局已于 10 月 2 日召开紧急会议,要求银行和卡片公司检查信息安全状况后回报。
据 Newsis 报道,此次事件中,外部人员以绕过认证的异常方式进入了新韩银行部分贷款相关服务。泄露信息包括客户姓名、电话、年收入和贷款额度试算。部分客户的住民登录号码(相当于身份证号码)和 CI(连接信息)也一并泄露。
外界担心,这批数据可能被用于冒充贷款咨询,进而成为语音诈骗等二次犯罪的目标。
韩国《个人信息保护法》将 1 万人泄露视为关键门槛。超过这一人数后,主管机关的应对级别和金融公司的义务都会明显加重。新韩银行此次泄露规模已超过这一门槛,其他大型银行则在 100 人上下。
金融圈进入紧急检查
《Herald Business》社论指出,保险公司、证券公司和纯网银也发现了外部人员访问系统的痕迹,整个金融行业因此进入紧急检查状态。社论还提到,新韩银行、KB 国民银行和韩亚银行过去一年在信息安全上的投入超过 1,239 亿韩元,但三家银行此次仍暴露出防护未覆盖到的漏洞。
友利银行与农协银行目前未确认泄露
友利银行(Woori Bank)和 NH 农协银行目前没有确认发生泄露。根据韩媒 Bizwatch 报道,友利银行规定贷款中介业务只能在指定平板设备上处理,并需通过凭证和生物识别。该行还采用两阶段认证,并结合 AI 弱点检查,使用的工具包括安全公司 Theori 的 Xint Web 以及自研工具。
农协银行则运行外部攻击面管理(ASM),持续识别对外暴露的网站和 App 并管理漏洞。对外部异常行为会实时拦截,访问重要系统还需经过 OTP(一次性密码)等二次认证。农协银行还认为,让贷款中介额外查询客户资料本身就存在信息安全风险,因此相关业务以内部员工处理为主。
金融保安院院长朴相元表示,是否被入侵,差别之一在于是否部署多重认证(MFA)。金融当局也认为,对外系统的漏洞是否提前修补,同样影响了是否会被入侵。
三家纯网银也曾遭同批 IP 试探
据《Sisa Journal》报道,三家纯网银也曾被同一批 IP 试探。KakaoBank 自今年 1 月起多次检测到部分攻击 IP 的访问尝试,K Bank 也确认有相同 IP 的尝试。Toss Bank 在今年 1 月至 8 月期间约遭遇 10 多次访问尝试。三家银行均已检测并拦截,目前没有个人信息泄露。
该刊引述一名金融圈人士称,攻击者通常会先对大量不特定机构进行试探,查看是否存在漏洞;发现漏洞或未被拦截后,才会继续攻击。
新韩银行现场检查重点锁定泄露规模、入侵路径与合规问题
金融监督院在 9 月 30 日接获新韩银行通报后,先进行了现场点检,以厘清事实和入侵路径。根据 Newsis 报道,金融监督院自 10 月 6 日起将调查升级为正式现场检查,距离接获通报已过去 6 天。检查重点包括泄露的确切规模、入侵路径,以及新韩银行是否存在违法情形。
Newsis 指出,贷款中介属于银行外部人员,却能通过新韩银行系统查询年收入和贷款额度试算等敏感信用信息,因此外界质疑新韩银行开放的访问权限过大,管理也存在不足。
韩国总理要求清理闲置网站
国务总理韩成淑 10 月 6 日出席金融与公共机构个人信息泄露相关部长会议时紧急指示:「请立刻整理政府与公共机构没有运营或放置不管的网站。」韩成淑曾任 Naver 首席执行官。
据 Newsis 分析,这项指示被视为应对 AI 自动化黑客的第一步。
专家指出,未使用的网站可能成为 AI 黑客自动化程序的目标,也就是所谓的「影子 IT」。影子 IT 指组织正式信息安全体系未掌握的 IT 资产,或已经停止管理的资产。负责单位不明确的网站、过去项目遗留的 API、连接合作厂商的服务器,都是常见例子。
目前,韩国中央行政机关、地方政府和公共机构运营的公共网站约 1 万个,移动 App 约 1,200 个。

