韩国银行 AI 网络攻击引发全国审查,但尚无证据证明 AI 是主导攻击者
在一系列数据泄露事件暴露出新韩银行约 2.5 万名客户及数百名其他客户的信息后,韩国银行 AI 网络攻击引发了全行业安全审查。调查人员发现了与一款 AI 渗透测试工具有关的迹象,但这些证据并不能证明 AI 曾自主实施攻击。
这些事件在 2026 年 9 月 29 日至 10 月 2 日期间波及韩国五大商业银行。新韩银行、KB 国民银行、韩亚银行和 BNK 釜山银行报告了数据泄露。友利银行和 NH 农协银行则发现了攻击,但未确认发生信息泄露。
比 AI 标签更值得关注的矛盾潜藏在其背后。攻击者显然绕过了银行核心交易系统,转而通过员工、贷款代理人和承包商使用、保护相对薄弱的服务进入系统。这些辅助系统将机构便利性转化为了攻击面。
韩国银行 AI 网络攻击蔓延至辅助系统
这些攻击暴露了银行防护最严密的面向客户基础设施之外的一项共同弱点。
新韩银行于 10 月 1 日披露了规模最大的事件。一名未经授权的人员绕过身份验证,进入了一项供贷款代理人查询申请进度的服务。该事件泄露了约 2.5 万名客户的个人及信用信息。
据报道,泄露数据包括姓名、电话号码、年度收入、借款额度,以及客户在申请贷款时提供的其他信息。新韩表示,其主要网上银行和手机银行服务未受影响。
这一差异很重要,但并不意味着此次泄露无关紧要。收入和借贷信息可被用于定向诈骗、冒充身份、钓鱼或社会工程攻击。攻击者无需直接访问存款账户,也能给消费者带来长期风险。
KB 国民银行报告了另一起独立入侵事件,涉及一套供员工使用的移动办公支持系统。119 名客户的个人及信用信息遭泄露,包括姓名、地址、电话号码和经加密的居民登记号码。
KB 表示,其于 9 月 30 日晚间注意到异常外部访问迹象。在发现疑似泄露后,该银行封锁了受影响的服务器和访问路径。
韩亚银行随后披露,其运营支持系统遭到未经授权的访问。该事件泄露了 89 名客户的信息,包括姓名、地址、电子邮件地址、电话号码、雇主名称和居民登记号码。
该银行封锁了相关服务器和访问路径,成立紧急响应小组,并通知了受影响客户。KB 和韩亚均承诺,若客户因泄露遭受损失,将予以赔偿。
BNK 釜山银行发现,其一套系统在 10 月 1 日晚约 9 点遭受外部攻击。该银行阻止了主要攻击活动,但据报道,11 名外包开发人员的信息通过数个网页泄露。
友利银行在 9 月 29 日至 10 月 1 日间遭遇攻击尝试。NH 农协银行也发现了一次入侵尝试。两家机构均未报告这些事件导致的信息泄露。
这场攻击行动很快显得不止波及五大商业银行。监管机构发现,储蓄银行和 Hyundai Capital 也存在相关活动。后续泄露报告还涉及 Yegaram Savings Bank 和其他金融公司。
根据一份事件摘要,受影响系统与消费者网上银行和手机银行平台彼此独立。监管机构在 10 月 4 日公布调查结果时,尚未收到客户资金损失报告。
这些泄露事件仍动摇了一项基本安全假设。银行将最强的控制措施集中在支付系统和消费者银行渠道周围,而攻击者则转而寻找身份验证较弱或不必要地暴露于公网的员工工具。
这些系统并不无关紧要。它们处理员工、承包商和贷款代理人开展日常工作所需的个人信息。其辅助性质似乎使其未被纳入最严密的安全边界。
这形成了本文的核心张力:大型银行可以保护交易核心,却仍让足够多的互联系统暴露在外,使攻击者得以获取敏感数据。
安全评级未覆盖最薄弱的入口
这场攻击行动表明,合规结果和安全认证不能代替对每一项可访问服务的测试。
新韩已连续五年在韩国个人信用信息管理与保护检查中获得最高评分。该行还持有 ISMS、ISMS-P 和 ISO 27001 等安全认证。
这些资质表明,一家机构已记录相关控制措施并通过既定评估。但它们并不能证明每个应用程序、集成服务和可从外部访问的页面都不存在实施错误。
据报道,遭入侵的贷款代理服务允许攻击者绕过身份验证。在这次入侵中,这一缺陷比新韩的整体评估记录更为关键。
因此,该事件制造了“承诺与现实”之间的冲突。正式控制措施承诺了成熟的信息保护能力,而一项辅助查询服务据称在未充分确认请求者身份的情况下返回了客户数据。
KB 和韩亚面临类似的结构性问题。它们遭泄露的是员工或运营支持系统,而非面向消费者的主要应用。该模式表明,攻击者有意避开了监控最严密的入口点。
银行扩展的技术体系包括面向员工、承包商、经纪人和供应商的门户。它们还包含为提升运营效率而构建的临时服务、遗留应用和集成系统。每一项连接都可能成为通往受保护信息的路径。
一项服务无需转移资金,才配得上银行级控制。只要它会返回身份、雇佣、收入或借贷数据,一旦遭入侵便可能造成实质性伤害。
第三方访问进一步增加了一层风险。金融机构往往依赖供应商和外包人员开发或维护专业系统。即使另一家组织运营部分技术,银行仍须对客户信息负责。
因此,安全审查必须追踪数据,而不能只关注机构的组织架构。由供应商管理的应用程序,应与处理同等信息的内部管理服务一样,具备相同的身份验证、监控、资产清单和补丁管理要求。
汉阳网络大学黑客与安全学教授孙奎植表示,身份验证较弱的外部互联系统可能暴露于自动化 AI 攻击之下。他还呼吁在合同签订后持续审查供应商。
这一观点将注意力从单一恶意工具转向生命周期管理。上线时的安全采购审查无法永久保护一项服务。配置会变化,被遗忘的端点仍可能在线,新发现的攻击技术也会改变风险状况。
这一失误还引发了对评估范围的疑问。评估人员审查治理文件、代表性系统和既有流程时,银行可能获得良好评分;而攻击者则可以完全聚焦于被忽视的例外。
据报道,新韩在此前审查中检查了贷款经纪公司,并优先处理高风险供应商。即便如此,这项简化查询功能仍成为通往约 2.5 万条客户记录的路径。
这一缺口应促使银行董事会和监管机构提出不同的问题。他们需要了解哪些服务可被访问、每项服务会返回哪些信息,以及哪些请求可在缺乏强身份验证的情况下成功。
他们还必须识别被废弃或重复的服务。准确掌握面向互联网的资产清单是一项基本要求,因为防御者无法保护自己不知道仍可访问的应用程序。
10 月 2 日的官方回应开始朝这一方向推进。韩国金融服务委员会要求立即检查外部暴露系统、身份验证控制、访问限制及不必要的信息暴露问题。
此次审查直接向首席信息安全官和运营负责人施压。他们必须证明,便利性系统符合该机构更广泛安全计划所承诺的同等数据保护标准。
ARTEX AI 是线索,而非最终归因
AI 安全工具的证据强化了自动化攻击理论,但调查人员尚未确定 AI 究竟如何控制这场攻击行动。
研究人员在检查与新韩攻击有关的基础设施时,在一个 HTML 页面标题中发现了一段值得注意的文本字符串。该中文表述指向一个自主 AI 渗透测试控制台。
分析人员将这段字符串与 ARTEX AI 联系起来。ARTEX AI 是一个开源系统,旨在自动执行漏洞扫描和攻击路径规划。据报道,ARTEX 曾在一项由百度主导、聚焦攻防智能体能力的竞赛中亮相。
AI 智能体是一种软件,能够在有限人工干预下,为实现目标规划并执行多个步骤。在网络安全领域,这类系统可将侦察、漏洞测试、利用尝试和反馈整合为一套工作流。
传统扫描工具已经能自动完成许多重复性任务。智能体系统可能更进一步:它们可根据早期结果选择行动、组合发现,并在无需等待操作员下达下一条指令的情况下调整策略。
这使 AI 与韩国这场攻击行动存在关联。多家机构遭遇了针对相似类别外部暴露服务的集中攻击。自动化发现和重复测试将帮助攻击者快速检查大量目标。
多个事件中还出现了同一个攻击者互联网协议地址。监管机构表示,新韩、KB、韩亚、BNK 釜山、Yegaram Savings Bank、Welcome Savings Bank 和 Hyundai Capital 均出现了这一地址。
攻击者显然还轮换使用其他地址以维持活动。据报道,新韩提交给国会的材料列出了位于韩国、美国、日本、香港、新加坡、越南、泰国和英国的地址。
这些地点并不能揭示攻击者的国籍。网络犯罪分子通常通过遭入侵机器、云服务、虚拟专用网络及其他并非其实际所在地的基础设施路由流量。
金融安全院院长朴相元表示,在多家银行中观察到的地址与储蓄银行领域出现的地址不同。不过,他称攻击方法相似。
共享的基础设施支持这可能是一场协同攻击活动的判断。但这并不能证明每起事件均由同一行为者控制,也不能证明该行为者将重要决策委托给了 AI 模型。
ARTEX 文本也存在类似局限。它显示,与该活动有关联的一台服务器出现了与 AI 渗透测试工具相关的语言表述。但它并未揭示运行了哪些组件、执行了哪些命令,或获得了多少人工指挥。
攻击者也可以重命名工具、复制界面字符串,或故意留下误导性线索。Web 服务器显示的标题是有用证据,但不等同于经过验证的执行日志。
另一份报道称,撞库攻击可能也发挥了作用。撞库是指通过自动化登录尝试,将从其他地方窃取的用户名和密码用于测试另一项服务。
这种技术早在生成式 AI 出现许多年前就已存在。AI 可以改善目标选择、编排或适应能力,但其底层方法仍属常规手段。薄弱的身份验证依然会是决定性的漏洞。
这一区别避免得出夸大的结论。这些数据泄露事件并不能证明某个自主模型独立发现了未知漏洞,并攻破了韩国银行系统。
更合理的解释是,攻击者针对防护较弱的暴露应用使用了自动化手段。AI 代理可能加快了过程、选择了攻击路径,或管理了重复尝试。
泄露事件报道援引的安全分析师称,ARTEX 参与其中的可能性很高,或至少存在合理怀疑。监管调查当时仍在进行。
韩国警察厅网络调查部门也开始对 Shinhan、KB、Hana 和 Busan Bank 的泄露事件进行初步调查。其调查结果将十分重要,因为技术归因需要的不只是间接的工具痕迹。
调查人员需要服务器日志、捕获的请求、恶意载荷、时间戳和取证镜像。他们必须区分自动化扫描与成功利用,并将具体行动与受影响的记录关联起来。
在相关工作完成前,“AI 驱动”应仍被视为一种报道中的描述。它描述的是证据与一种可信的运作方式,而非关于谁实施了行动、系统自主程度如何的定论。
韩国的防御战略如今也面临自身的权衡
监管机构必须在降低即时暴露风险的同时,避免维持一种将有用的防御性 AI 排除在网络之外的架构。
金融服务委员会于 10 月 2 日举行首次紧急应对会议。与会者包括金融监督院、金融安全院、主要银行、信用卡公司和行业协会。
该委员会要求企业梳理对外暴露的信息技术资产和服务,同时审查漏洞、身份验证、访问控制、信息暴露和入侵检测情况。
当局指示受影响机构确定泄露了哪些信息,以及消费者是否面临进一步损害。攻击地址、入侵方法和尝试记录将与韩国互联网与安全局及其他相关机构共享。
应对措施于 10 月 4 日进一步扩大。FSC 主席 Lee Eog-weon 召集会议,覆盖整个金融行业,包括银行、保险公司、证券公司、发卡机构、储蓄银行、互助金融机构和金融科技公司。
报道称,约 500 家金融公司收到了相关警示。监管机构为检查结果设置了截至 10 月 8 日的分批截止期限。
最直接的措施很简单:除非服务确有必要,否则应阻断对员工和经纪人系统的外部访问。
这一措施能够迅速关闭暴露路径,但也会带来运营成本。银行之所以建立远程支持服务,是因为员工、经纪人、供应商和客户需要在核心网络之外获取信息。
如果在未重新设计工作流程的情况下取消公共访问,可能会拖延贷款办理、维护或客户支持。仓促的限制还可能促使员工建立非官方的替代方案。
更好的应对方式是,将降低暴露面与更强的身份控制相结合。必要的外部服务需要多因素认证、严格限定的权限、请求速率控制、持续日志记录,以及对返回信息的限制。
银行还需要将异常查询视为安全事件。系统应检测重复搜索、异常访问地点、会话之间不可能实现的跨地移动,以及超出用户正常角色范围的请求。
更深层的权衡涉及韩国的网络隔离政策。金融机构历来将内部网络与公共互联网隔离,以降低暴露风险。
这种架构保护了重要环境,但也可能使云端安全工具和先进 AI 模型的使用更复杂。防御系统需要最新的外部威胁情报,并具备足够的访问能力来测试可访问的应用程序。
在泄露事件发生前,监管机构已开始放宽针对使用 AI 和软件即服务安全产品的合格机构的网络隔离要求。目标是让防御者能够使用与攻击者可获得工具相当的工具来测试漏洞。
5 月,FSC 为符合特定规模和安全要求的金融公司设立了一项计划。符合条件的机构可就获批的防御性 AI 和 SaaS 使用获得为期一年的监管宽免。
初始标准涵盖了 49 家资产至少 10 万亿韩元、拥有 1,000 名正式员工的金融公司。FSC 计划通过金融安全院分阶段审查,并向最多另外 17 家公司提供协助。
到 9 月,第二阶段测试将资格范围扩大至 75 家公司。监管机构计划选出 15 家参与者,而第一阶段为 10 家。
这些计划如今更加紧迫。韩国银行遭受的 AI 网络攻击表明,进攻性自动化能够搜索面向公众的服务,其速度快于定期人工审查的检查速度。
AI 防御政策已经承认,金融机构无法对高级威胁实现完全免疫。相反,该政策强调日常网络安全卫生、漏洞测试、信息共享和 AI 辅助防御。
在 10 月事件之后,FSC 认可了以 AI 对抗 AI 攻击的原则。这句话不应成为在未修复根本性控制缺陷的情况下购买软件的借口。
自动化防御无法弥补这样一个查询页面:它在未验证身份的情况下返回敏感信息。它可以帮助发现该页面、测试其控制措施并检测攻击,但责任归属和修复仍是人的职责。
将自主防御代理连接至敏感系统也存在风险。治理不善的工具可能过于激进地扫描生产基础设施、将数据暴露给外部模型,或基于错误信号采取破坏性行动。
因此,合格机构需要对 AI 安全代理可访问和可修改的内容设置严格边界。对于可能中断客户服务或修改生产系统的操作,人工批准应继续作为强制要求。
正确的权衡并非 AI 防御与传统安全之间的二选一。银行需要在既有的资产盘点、身份管理、安全开发、供应商监督和事件响应体系内开展 AI 辅助测试。
三个信号将显示审查是否改变了银行业安全
下一项检验在于监管机构能否实现可衡量的修复、可信的归因,以及对辅助系统的永久性监督。
第一个信号是全行业检查的结果。监管机构要求企业报告对外暴露的资产,并评估身份验证、访问控制、不必要的信息披露和入侵检测。
有价值的结果应说明有多少易受攻击的系统被停用、修复,或置于更强的身份验证之后。仅仅声明审查已完成,几乎无法反映剩余风险。
如果审查发现无关联机构存在同样的弱点,将强化推进结构性改革的理由。反复出现的身份验证失败将表明,这些事件反映的是共同的设计问题,而非某一家银行的孤立失误。
相反的结果会削弱这一结论。如果取证工作识别出不同的漏洞和无关联的攻击者,这场表面上的协同攻击可能只是多起因时间和曝光度而聚集的事件。
第二个信号是关于 ARTEX AI 的技术说明。调查人员需要确定,所怀疑的工具是否生成了请求、选择了攻击路径、利用了应用程序,还是仅仅出现在支撑基础设施上。
多个目标之间存在自适应行为的证据,将支持 AI 改变了攻击者速度和规模的说法。带有品牌化 AI 界面的传统脚本扫描,则会支持一种更狭窄的解释。
这不是语义之争。在重新设计控制措施前,银行必须了解自己面对的是哪一种能力。
自主代理需要持续运行并以机器速度响应的防御措施。撞库攻击主要需要强身份验证、速率限制、泄露密码检测和账户保护。
二者可以同时存在于同一起事件中。不过,安全预算和监管要求应反映经验证的机制,而不是吸引眼球的标签。
警方调查还应澄清该活动是否由同一团体控制。共享基础设施和相似手法表明存在协调,但两者都无法证明共同所有权。
将其归因于某个国家或国家支持的组织,需要更强有力得多的证据。高丽大学的 Lee Sang-geun 警告称,现有信息不足以将这次行动归因于某个特定国家。
第三个信号是,紧急审查是否会转变为持续治理。辅助系统变化过于频繁,一次性检查无法提供持久保证。
银行应维护面向公众资产的实时清单,并在软件、权限、供应商或数据流发生变化时测试这些资产。它们还应验证已退役的服务确实无法访问。
监管机构可通过评估真实攻击面,而非主要依赖文件和宽泛的认证结果,来强化这一纪律。受控的红队演练能够揭示一项看似次要的服务是否暴露了有价值的信息。
红队是获授权模拟攻击者行为、测试组织防御能力的团队。AI 可以帮助这类团队检查更多服务,但机构必须记录发现的问题,并及时关闭漏洞。
供应商治理也需要得到同等关注。合同应明确安全要求、通知义务、日志访问权限、补丁期限,以及银行检查处理受监管信息的系统的权利。
10 月的数据泄露事件也让监管机构有机会将 AI 防御试点与可衡量的结果联系起来。参与者应报告自动化工具发现的漏洞、响应时间、误报和造成的运营中断。
这些结果可以决定更广泛的网络规则变化是提升韧性,还是引入新的风险。它们还可以帮助较小的机构采用经过验证的控制措施,而无需重复每一项试验。
消费者应留意受影响银行发出的直接通知,并对包含准确贷款或就业信息的消息保持警惕。此前泄露的信息可能让诈骗电话和邮件显得可信。
金融业以外的机构也应吸取同样的教训。通往敏感数据的路径,往往经过支持门户、供应商集成或内部便利工具,而非最显眼的产品。
韩国银行 AI 网络攻击之所以重要,是因为它们将一个长期存在的弱点与潜在行动更快的攻击者结合在一起。薄弱的身份验证和被遗忘的外部服务都是常见问题。智能体自动化可以在众多机构中反复搜寻这些问题。
调查仍需确立 ARTEX AI 究竟做了什么。这种不确定性应当收窄相关表述,而不应降低紧迫性。
银行现在已有明确行动方向:盘点每一项可访问的服务,梳理其背后的数据,并审视每一条身份验证路径。未来三个月的关键问题是,韩国的审查能否在攻击者再次测试同样入口之前,带来可验证的改变。



