व्यवसाय

शिनहान समेत 7 कोरियाई वित्तीय कंपनियों से 68,000 ग्राहकों का डेटा लीक, AI टूल के निशान

Victor Maslow
हमें Google पर जोड़ें

Shinhan Bank और दक्षिण कोरिया के छह अन्य ऋणदाताओं के यहां हुई सेंधमारी में हजारों लोगों का निजी डेटा लीक हुआ है। जांचकर्ताओं के मुताबिक, इन सभी हमलों के पीछे एक ही हमलावर था। हमले के सर्वर पर एक ओपन-सोर्स AI टूल के निशान भी मिले—यह टूल सुरक्षा जांचने के लिए बनाया गया था, सुरक्षा तोड़ने के लिए नहीं। जवाब में वित्तीय सेवा आयोग ने देश की सभी वित्तीय कंपनियों को आदेश दिया है कि वे अपने सिस्टम तक बाहरी पहुंच बंद कर दें, जब तक कि कारोबार के लिए वह पहुंच जरूरी न हो।

ग्राहकों के लिए नुकसान पैसे का नहीं, बल्कि उनके खिलाफ इस्तेमाल की जा सकने वाली जानकारी का है। लीक हुई फाइलों में नाम, फोन नंबर, निवासी पंजीकरण नंबर (कोरिया का आजीवन राष्ट्रीय पहचान-पत्र), सालाना आय, क्रेडिट सीमा और ऋण आवेदन का ब्योरा शामिल है—यानी वही जानकारी, जिसकी मदद से फोन ठग खुद को आपका बैंक बताकर भरोसेमंद लग सकता है। नियामकों का कहना है कि चुराई गई जानकारी से सीधे भुगतान नहीं किया जा सकता। उनकी चिंता हमले की अगली लहर को लेकर है: वॉइस फ़िशिंग और फर्जी संदेश, जिनमें ठगों को पहले से पता होगा कि लोगों ने किन शर्तों पर ऋण लिया है।

इस टूल का नाम ARTEX AI है। GitHub के जरिए उपलब्ध यह चीनी-भाषी सिस्टम कमजोरियां तलाशने और उनमें घुसने का रास्ता तय करने के लिए बड़े भाषा मॉडल का इस्तेमाल करता है। Herald Business की रिपोर्ट के मुताबिक, Korea Financial Security Institute के जांचकर्ताओं ने नेटवर्क पर इसके ट्रैफिक से बनने वाले डेटा-चिह्न के आधार पर इसकी पहचान की। उन्होंने जोर देकर कहा है कि हमलों का निर्देशन किसी इंसान ने किया था; चीनी-भाषी इंटरफेस से यह साबित नहीं होता कि वह व्यक्ति कहां का है।

इनमें से किसी भी सेंधमारी में ग्राहकों के मोबाइल ऐप या इंटरनेट बैंकिंग को निशाना नहीं बनाया गया। हमले दूसरी राहों से हुए: कर्मचारियों, आउटसोर्स किए गए डेवलपरों और बैंकों की ओर से ऋण बेचने वाले एजेंटों के पोर्टल के जरिए। Shinhan में—जहां करीब 25,700 ग्राहकों का डेटा प्रभावित हुआ और यह किसी वाणिज्यिक बैंक में सबसे बड़ी सेंधमारी थी—हमलावर ने ऋण ब्रोकरों के लिए आरक्षित सेवा पर पहचान जांच को पार कर लिया। अपेक्षाकृत छोटे ऋणदाता Yegaram Savings Bank में सबसे ज्यादा, करीब 40,000 रिकॉर्ड लीक हुए। सातों कंपनियों को मिलाकर यह संख्या करीब 68,000 है। Korea University’s Graduate School of Information Security के लिम जोंग-इन (Lim Jong-in) ने Korea Times से कहा कि AI एजेंट अपने आप कमजोरियां तलाश सकते हैं और बैंक के मुख्य सिस्टम के बजाय उसके किसी साझेदार के सर्वर को निशाना बना सकते हैं।

पैसे की कमी नहीं थी। Korea Times के मुताबिक, Shinhan, KB Kookmin और Hana ने पिछले साल मिलकर सूचना सुरक्षा पर 124 अरब वॉन, यानी करीब 92 मिलियन डॉलर, खर्च किए। फिर भी सेंधमारी का पता लगाने में देर हुई। Korea JoongAng Daily की गणना के अनुसार, Shinhan को घुसपैठ का पता लगाने में 15 घंटे से ज्यादा, Hana को करीब 42 घंटे और KB Kookmin को लगभग 68 घंटे लगे।

कई बातें अब भी साबित नहीं हुई हैं। आयोग के अध्यक्ष ली ओग-वॉन (Lee Eog-weon) का कहना है कि नियामक AI की भूमिका से “इनकार नहीं कर सकते”—लेकिन यह पक्के सबूत से कम है। अब तक किसी ने यह भी नहीं दिखाया है कि इस टूल ने ऐसा कुछ किया जो साधारण स्कैनर इस्तेमाल करने वाला कुशल हमलावर नहीं कर सकता था। बैंक दोबारा जांच कर रहे हैं, इसलिए प्रभावित रिकॉर्ड की संख्या बदलती रही है; KB Kookmin और Hana के मामले मिलाकर केवल कुछ सौ ग्राहक प्रभावित हुए हैं। बाहरी पहुंच रोकना भी मरम्मत नहीं, बस आपातकालीन ब्रेक है। इससे उन ठेकेदारों और ऋण एजेंटों का काम धीमा पड़ता है जो इन पोर्टल के जरिए काम करते हैं, लेकिन पहले की सेंधमारी में लीक हुए उन पासवर्डों पर इसका कोई असर नहीं होता, जिनका यहां दोबारा इस्तेमाल किए जाने की बात विशेषज्ञों ने कही है।

अब तक यह अभियान कोरिया तक सीमित है; देश के बाहर किसी हमले को इससे नहीं जोड़ा गया है। लेकिन ARTEX जैसे ओपन-सोर्स परीक्षण टूल आसानी से मिल जाते हैं और उन्हें डाउनलोड करना कानूनी है। Herald Business से एक अधिकारी ने कहा कि दुनिया भर में इन पर पाबंदी लगाना लगभग असंभव है। तीसरे पक्ष के एजेंटों के जरिए ऋण देने वाला कोई भी बैंक इस जोखिम की चपेट में है। Dongguk University के ह्वांग सुक-जिन (Hwang Suk-jin) ने दलील दी कि जब हमले स्वचालित हो जाएं, तो सुरक्षा की व्यवस्था हर कंपनी अलग-अलग करके नहीं कर सकती।

पहली सेंधमारी का पता Shinhan में गुरुवार, 1 अक्टूबर को चला। आयोग ने रविवार, 4 अक्टूबर को उद्योग जगत के प्रमुखों के साथ आपात बैठक की। उसी दिन राष्ट्रपति ली जे म्यॉंग (Lee Jae Myung) ने विस्तृत जांच के आदेश दिए। नियामकों ने हमलावर के IP पते करीब 500 वित्तीय कंपनियों को भेजे हैं और हर ऋणदाता को गुरुवार, 8 अक्टूबर तक आपात सुरक्षा जांच के नतीजे सौंपने होंगे। KED Global के मुताबिक, Shinhan ने प्रभावित ग्राहकों को पूरा मुआवजा देने का वादा किया है।

ज्यादातर पीड़ितों को जिस सेंधमारी का पता चलेगा, वह अभी होनी बाकी है। वह एक फोन कॉल के रूप में आएगी—ऐसे व्यक्ति की कॉल, जिसे पहले से आपकी क्रेडिट सीमा पता होगी।

टैग: , , , , ,

हमें Google पर जोड़ें

चर्चा

0 टिप्पणियाँ हैं।