韓国で相次ぐ 金融機関へのサイバー攻撃-7社で関連IP、AI侵入ツール「ARTEX AI」の痕跡も

セキュリティニュース

投稿日時: 更新日時:

韓国で相次ぐ 金融機関へのサイバー攻撃-7社で関連IP、AI侵入ツール「ARTEX AI」の痕跡も

韓国で2026年9月末から10月初めにかけ、銀行、貯蓄銀行、キャピタル会社など複数の金融機関を狙うサイバー攻撃が相次いでいます。

韓国金融委員会(FSC)は10月2日、金融監督院、金融保安院、主要銀行、カード会社などを集めた緊急会議を開催し、外部公開されているIT資産・サービスの緊急点検、認証・アクセス制御の見直し、攻撃IPなどの脅威情報共有を金融業界へ要請しました。

韓国の聯合ニュースによると、10月4日時点で新韓銀行、KB国民銀行、ハナ銀行、BNK釜山銀行、イェガラム貯蓄銀行、ウェルカム貯蓄銀行、現代キャピタルの7社に対する侵害で、同一攻撃者に関連するとみられるIPアドレスが複数社から確認されました。

また、新韓銀行への攻撃に利用されたとみられるサーバーから、中国語ベースのオープンソースAI侵入テストツール「ARTEX AI」に関連する文字列が確認されています。

ただし、韓国の金融当局や銀行は、ARTEX AIが実際の侵入に使用されたことを確定していません。中国語の文字列や中国語中心のオープンソースツールが確認されたことだけで、攻撃者を中国の組織や人物と特定することもできません。

韓国金融機関へのサイバー攻撃のサマリー

  • 2026年9月30日以降、韓国の銀行・貯蓄銀行・キャピタル会社などで相次いで侵害や情報流出が確認されました。
  • 韓国金融委員会は10月2日、金融監督院、金融保安院、銀行、カード会社などを集めて緊急状況対応会議を開催しました。
  • 金融委員会は、顧客向けかどうかを問わず、外部からアクセスできるすべてのIT資産・サービスを点検するよう要請しました。
  • 新韓銀行では約2万5,000人分の顧客情報が流出しました。
  • KB国民銀行では119人、ハナ銀行では89人の顧客情報が流出しました。
  • BNK釜山銀行では外部委託の開発者11人の情報が露出しましたが、顧客情報の流出は確認されていません。
  • イェガラム貯蓄銀行では約4万人の顧客情報が流出したとみられています。
  • 現代キャピタルでは住宅ローン募集人146人、ウェルカム貯蓄銀行では最大2,200件の法人顧客関連情報が対象となりました。
  • 聯合ニュースによると、7社の侵害で同一攻撃者に関連するとみられるIPが複数の金融会社から確認されています。
  • 新韓銀行への攻撃に使用されたとみられるサーバーでは、AI自律型ペネトレーションテストツール「ARTEX AI」に関連するHTMLタイトルが確認されました。
  • ARTEX AIが実際の攻撃を自動実行したかどうかは、10月5日時点で金融当局から確認されていません。
  • ウリ銀行、NH農協銀行などでも攻撃が確認されましたが、情報流出は確認されていないと報じられています。
金融機関 確認されている主な影響
新韓銀行 顧客約25,000人の個人・信用情報
KB国民銀行 顧客119人の個人・信用情報
ハナ銀行 顧客89人の個人・信用情報
BNK釜山銀行 外部委託開発者11人の個人情報
イェガラム貯蓄銀行 顧客約40,000人と推定
現代キャピタル 住宅ローン募集人146人
ウェルカム貯蓄銀行 法人顧客関連情報 最大2,200件
ウリ銀行・NH農協銀行 攻撃確認、情報流出は確認されず

新韓銀行で約2万5,000人、年収や融資限度額も流出

一連の問題が大きく表面化したのが、新韓銀行の情報流出です。

同行は9月30日、外部の非認可者が一部サービスへ異常な方法でアクセスし、約2万5,000人の個人・信用情報が流出したことを確認しました。

韓国側の報道によると、流出情報には顧客名、電話番号、年収、算出された融資限度額、住民登録番号66件、連携情報(CI)97件などが含まれています。

攻撃では、融資募集人向けサービスの本人確認手続きを回避した外部アクセスが確認されています。新韓銀行は、今回の情報流出によって顧客に損害が発生した場合、全額補償する方針を表明しました。

KB国民銀行119人、ハナ銀行89人でも情報流出

KB国民銀行でも9月30日夜、従業員向けのモバイル業務支援システムへの外部侵入が発生しました。

聯合ニュースによると、顧客119人について、氏名、電話番号、住所、暗号化された住民登録番号などの個人・信用情報が流出しました。

BleepingComputerはこの事案について11万9,000人規模と記載していますが、KB国民銀行の公式サイトに掲載された「個人(信用)情報流出に関する案内」と韓国側報道では119人となっています。

ハナ銀行では9月30日、営業支援システムへの不正侵入が発生し、10月2日に顧客89人の情報流出を確認しました。対象は住民登録番号、顧客名、住所、メールアドレス、電話番号、携帯電話番号、勤務先名です。

BNK釜山銀行では外部委託開発者11人、顧客情報は対象外

BNK釜山銀行は10月1日午後9時ごろ、外部からWebサーバーへの攻撃を受けました。

主要な攻撃は遮断したものの、その後の点検でセッション検証が十分でないWebページが見つかり、外部委託の開発者11人の個人情報が露出したことを確認しました。

確認された情報には氏名、電話番号、生年月日、メールアドレスなどが含まれます。同行は該当ページを遮断し、金融当局へ報告しました。10月2日時点では顧客情報の流出は確認されていません。

貯蓄銀行・キャピタルにも拡大、イェガラムは約4万人

イェガラム貯蓄銀行は9月30日、顧客情報を保存していたサーバーへ正体不明の攻撃者がアクセスし、個人情報が外部へ流出したことを確認しました。

対象は約4万人と推定され、氏名、生年月日、電話番号などの連絡先が含まれます。同行は、利用していた外部ソリューションのリモート脆弱性を突かれた可能性があると説明しています。

現代キャピタルでは、住宅ローン募集人を検索する公開Webページへの攻撃により、募集人146人の一部個人情報が流出しました。通常公開されている氏名や連絡先などに加え、社内の募集人番号と住民登録番号も含まれています。一般顧客の個人情報流出や内部システムへの侵入は確認されていません。

ウェルカム貯蓄銀行でも、法人顧客関連情報が最大2,200件流出した可能性があります。対象は法人名、担当者名、電話番号、メールアドレスなどで、同行は正確な経緯と影響範囲を調査しています。

7社で関連IPを確認、金融当局が全業界へ緊急点検

韓国金融委員会は10月2日、金融監督院、金融保安院、主要銀行6社、カード会社3社、銀行連合会、与信金融協会などを招集し、緊急会議を開催しました。

金融当局は侵害届を受けた金融会社への現地調査に着手するとともに、攻撃IPや攻撃パターンをKISAなど関係機関へ共有しています。

金融委員会が金融会社へ要請した主な内容は、外部公開IT資産・サービスの棚卸し、顧客向けではない業務支援システムの点検、認証・アクセス制御の確認、不要な情報露出の削減、攻撃IPや攻撃手法の迅速な共有です。

聯合ニュースは10月4日、侵害が確認された7社について、同一攻撃者に関連するとみられるIPが複数の会社から確認されたと報じています。ただし、市中銀行を狙ったIP群と、貯蓄銀行・キャピタル会社を狙ったIP群は一致しておらず、攻撃手法が類似していたとされています。

攻撃インフラに「ARTEX AI」の痕跡

今回の一連の事案で焦点となっているのが、AIを利用した攻撃自動化の可能性です。

新韓銀行を狙った攻撃に使われたとみられるWebサーバーのHTMLタイトルから、中国語でAI自律型ペネトレーションテストコンソールを意味する「ARTEX」に関連した文字列が確認されました。

ARTEXはGitHubで公開されているオープンソースのAI自律型ペネトレーションテストシステムです。プロジェクトの説明では、LLMと複数のエージェントを利用し、情報収集、資産探索、脆弱性の発見、攻撃経路の計画、セキュリティツールの実行、脆弱性の検証などを自動化する設計となっています。

ARTEXの開発者は、同ツールについてローカルの学習・研究用途に限定し、オンラインシステムへのスキャンや攻撃には使用しないよう明記しています。

「AIによる攻撃」はまだ確定していない

韓国金融委員会が10月2日に公開した公式発表では、複数の金融会社へのサイバー攻撃や情報流出について説明していますが、AIやARTEX AIを攻撃手段として公式認定していません。

聯合ニュースも、ARTEX AIに関連する痕跡が見つかった一方で、「実際の攻撃に使用されたかは確認されていない」としています。

また、ARTEXは誰でも取得できるオープンソースソフトウェアです。中国語の画面や文字列が存在すること、分散された複数国のIPアドレスが使われたことだけでは、攻撃者の国籍や特定の国家関与を判断できません。

現時点で確認されているのは、「攻撃に利用されたとみられるインフラに、AI自律型ペネトレーションテストツールに関連する痕跡が存在した」という段階です。

顧客向け本番システム以外の「業務支援サイト」が狙われる

一連の韓国金融機関への攻撃では、インターネットバンキングやモバイルバンキングの中核システムだけが狙われたわけではありません。

確認された侵害には、融資募集人向けサービス、従業員用モバイル業務支援システム、営業支援システム、募集人情報を確認する公開ページ、外部ソリューションを利用したサーバーなどが含まれています。

韓国金融委員会も、顧客向けサービスかどうかやサービスの種類を問わず、「外部からアクセスできるシステム全体」を点検するよう金融会社へ要請しています。

MFAや認証・アクセス制御の有無で被害に差

聯合ニュースによると、今回の一連の攻撃では、同様の侵害試行を受けても多要素認証や脆弱性対策が適用されていた金融会社では侵害を防げたケースがありました。

金融当局は、本人確認が不足した情報照会サービス、モバイル端末のアクセス制御やWebアクセス権限に不備があった業務支援サービス、既知脆弱性を悪用されマルウェア設置やログファイル窃取につながったWebサービスなどに分けて対応を進めています。

情報システム部門が確認したいポイント

国内企業でも、顧客向けWebサイトだけではなく、外部からアクセスできる業務支援系システムを棚卸しできます。

確認対象には、代理店・販売員・委託先向けポータル、営業支援システム、保守・開発会社向けページ、過去に公開したまま残っているWebサービス、モバイル業務支援サービス、外部ベンダー製ソリューション、認証なしで検索・照会できるAPIやページなどがあります。

その上で、外部公開が本当に必要か、MFAを適用できているか、登録済み端末だけにアクセスを限定しているか、認証前に個人情報を返していないか、既知脆弱性を放置していないか、ログから大量の照会・探索行為を検知できるかを確認します。

AIエージェントによって攻撃の探索・試行が高速化した場合、従来のように攻撃者が1件ずつ手動で調査することを前提にした監視では対応が遅れる可能性があります。

AIを悪用した攻撃や企業側でのAI利用に伴うセキュリティリスクは、AIセキュリティとはで整理しています。

また、侵入を完全に防ぐことだけを前提にせず、認証、端末、ネットワーク、データへのアクセスを継続的に検証する考え方は、ゼロトラストと従来型セキュリティの違いで解説しています。

出典