[独家]连密码都被窃却未察觉……数万条卡信息泄露,金融监督院现场检查两家PG机构
金融监督院检查Toss Payments、Coam Payments等两家PG企业
卡号、有效期及部分密码均遭泄露
监管部门与受害企业也不知情……中国黑客率先通报入侵事实
瞄准中小微企业“薄弱环节”……或曾使用人工智能
随着确认一名中国籍黑客攻击韩国电子支付代办服务(PG)公司等机构,导致数万条信用卡信息疑似泄露,金融监管部门已着手展开检查。疑似泄露的信息按各发卡机构计达数千条,总计数万条,几乎所有发卡机构的部分客户信息均被黑客获取。
尤其是,该黑客不仅攻击PG公司,还对韩国多家企业同时发动攻击,并被指可能利用了生成式人工智能,金融业的担忧正在加剧。随着人工智能普及,攻击能力增强的黑客针对安全薄弱“环节”实施攻击的情况,可能成为常态。
卡号、有效期乃至密码均遭泄露……金融监督院对Toss Payments等两家PG公司开展现场检查
据金融监管部门9日消息,金融监督院目前正对遭受黑客攻击的Toss Payments和KOM Payments等两家PG公司开展现场检查。据悉,金融监督院正重点核查信息泄露现状及具体入侵路径等情况。
金融监督院相关人士表示:“存在经由PG公司泄露持卡人姓名、卡号等信息的案例,因此正在进行现场检查。部分PG公司已就相关事实发布公告,待进一步查明事实关系后,将要求PG公司分阶段通知客户并采取必要措施。”
金融监管部门尤其关注到,本次事件中黑客没有直接攻击发卡机构的电算网络,而是瞄准了规模相对较小的PG公司等支付网络薄弱环节。PG公司是为线上商户与发卡机构之间提供支付中介服务的企业。黑客获取的资料包括信用卡持卡人姓名、卡号、有效期及密码前两位等敏感支付信息。疑似泄露的信息涉及绝大多数发卡机构,各发卡机构均有数千条。
由于卡号、有效期及部分密码均已泄露,难以排除引发境外欺诈支付等二次损害的可能性。为此,金融监管部门和业界已启动异常金融交易侦测系统,重点监测可疑交易,以防止损失进一步扩大。
预计金融监督院还将通过现场检查,核查PG公司是否妥善保存和管理卡片信息。因此,信息保护体系及内部控制的适当性也将成为主要争议点。
受害企业也未察觉遭攻击……中国籍黑客率先举报入侵事实
本次事件中尤为引人注目的是,在金融监管部门和受害企业察觉遭受黑客攻击前,黑客先行告知了入侵事实。这名中国籍黑客称其攻击了韩国多家企业,并亲自向韩国互联网振兴院等机构提交了受害对象及所获取的信息等资料。据悉,受害对象不仅包括PG公司等金融相关企业,也包括多家中小微企业。
据了解,金融监管部门、PG公司等部分受害企业在收到黑客举报前,均未意识到遭受入侵。金融监督院据此着手核实是否受害,并正比对黑客提供的信息与PG公司、发卡机构的实际客户信息,以确认这些信息是否确为在本次入侵事件中泄露的数据。
目前,政府及相关机构已锁定攻击者为中国籍人士,并持续调查准确的入侵路径及各企业受损范围等情况。
瞄准中小微企业“薄弱环节”?人工智能正在降低黑客攻击门槛
金融业正结合生成式人工智能普及带来的网络威胁变化,密切关注本次事件。利用人工智能可协助搜索漏洞、分析和编写攻击代码,因此即便专业水平相对较低的黑客,也能提高攻击速度和效率。金融业普遍认为,本次中国籍黑客的攻击过程中也可能使用了人工智能。
金融业尤其担忧的是,人工智能降低黑客攻击门槛后,安全投入和防御能力相对不足的中小型金融公司或合作企业,可能成为黑客的主要目标。本次事件表明,即使大型金融公司的安全网络十分稳固,只要与支付网络相连的PG公司等相对脆弱的企业被攻破,金融公司客户信息也可能泄露,进一步加剧了上述担忧。还有观点指出,对于DeepSeek等部分中国背景人工智能而言,其限制回应可能被用于黑客攻击等不道德及恶意目的的用户请求的安全护栏,其实际效能或许不足。
一名金融业相关人士强调:“过去,主要威胁是具备高超黑客能力的组织或有国家背景的势力;如今,随着生成式人工智能普及,中低熟练度黑客也能迅速提升攻击能力的环境已经形成。通过中小型金融公司或合作企业等安全薄弱环节发生的入侵事件可能增加,亟须制定相关对策,包括帮助这些机构也能将人工智能应用于安全防护。”
版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。