Phân tích chiến dịch tấn công nhắm vào ngành tài chính Hàn Quốc: Dấu vết AI và lỗ hổng hệ thống
Tổng thống Hàn Quốc ra lệnh điều tra khẩn cấp sau hàng loạt vụ rò rỉ dữ liệu tại các ngân hàng lớn. Nghi vấn về việc kẻ tấn công sử dụng công cụ AI để khai thác hệ thống hỗ trợ nội bộ.

- Sự cố nghiêm trọng: Hàng loạt ngân hàng lớn tại Hàn Quốc như Shinhan, KB Kookmin, Hana và BNK Busan ghi nhận rò rỉ dữ liệu khách hàng và nhân viên.
- Vector tấn công: Kẻ tấn công nhắm vào các hệ thống hỗ trợ công việc nội bộ và website đại lý cho vay, thay vì nền tảng ngân hàng lõi.
- Nghi vấn AI: Các dấu vết kỹ thuật cho thấy sự hiện diện của công cụ tự động hóa dựa trên AI, đặt ra thách thức mới trong việc phát hiện và ngăn chặn.
- Phản ứng chính phủ: Tổng thống Lee Jae Myung đã chỉ đạo một cuộc điều tra toàn diện trên toàn ngành tài chính để đánh giá mức độ an ninh hệ thống.
1. Bối cảnh và Tổng quan về Chiến dịch Tấn công
Vào ngày 04/10/2026, Tổng thống Hàn Quốc Lee Jae Myung đã chính thức ban hành lệnh điều tra toàn diện đối với lĩnh vực tài chính sau khi một loạt các vụ rò rỉ dữ liệu nhạy cảm được báo cáo. Các cuộc tấn công này không chỉ nhắm vào thông tin khách hàng mà còn xâm nhập vào dữ liệu của nhân viên và các đối tác bên thứ ba, gây ra mối lo ngại lớn về an ninh quốc gia và sự ổn định của hệ thống tài chính.
Theo các báo cáo sơ bộ, các tổ chức bị ảnh hưởng bao gồm Shinhan Bank, KB Kookmin Bank, Hana Bank, BNK Busan Bank, Yegaram Savings Bank và Hyundai Capital. Điểm chung của các vụ việc này là sự xâm nhập vào các hệ thống hỗ trợ vận hành (Operations Support Systems) và hệ thống hỗ trợ công việc di động (Mobile Work-Support Systems), thay vì tấn công trực tiếp vào hạ tầng ngân hàng lõi (Core Banking).
2. Phân tích Kỹ thuật và Chuỗi Khai thác (Kill Chain)
Dựa trên các dữ liệu thu thập được, chuỗi tấn công (Attack Kill Chain) cho thấy sự tinh vi trong việc lựa chọn mục tiêu. Kẻ tấn công đã bỏ qua các lớp bảo mật nghiêm ngặt của ứng dụng ngân hàng di động để tập trung vào các hệ thống phụ trợ (back-office) thường có mức độ bảo mật thấp hơn.
2.1. Vector tấn công và Kỹ thuật khai thác
Các cuộc tấn công này có khả năng cao sử dụng các kỹ thuật sau theo khung MITRE ATT&CK:
- T1190 - Exploit Public-Facing Application: Khai thác các lỗ hổng trên website của đại lý cho vay hoặc cổng thông tin hỗ trợ nhân viên.
- T1059 - Command and Scripting Interpreter: Sử dụng các script tự động hóa để thu thập dữ liệu từ cơ sở dữ liệu nội bộ.
- T1078 - Valid Accounts: Sử dụng thông tin đăng nhập bị đánh cắp hoặc chiếm quyền điều khiển tài khoản nhân viên để truy cập vào hệ thống hỗ trợ.
Sự hiện diện của các công cụ tự động hóa dựa trên AI được phát hiện trong vụ việc tại Shinhan Bank cho thấy kẻ tấn công có thể đã sử dụng AI để quét lỗ hổng, tự động hóa quá trình leo thang đặc quyền hoặc tạo ra các payload tùy chỉnh để né tránh các giải pháp EDR truyền thống.
3. Dấu hiệu Nhận biết và Bảng Chỉ số IOCs
Mặc dù chưa có một mã độc cụ thể nào được công bố, các nhà điều tra đã phát hiện sự trùng lặp về địa chỉ IP giữa các cuộc tấn công vào nhiều tổ chức tài chính khác nhau. Điều này gợi ý về một chiến dịch có tổ chức hoặc việc sử dụng chung một hạ tầng C2 (Command and Control).
| Loại thực thể | Giá trị / Chỉ số | Mô tả tác động |
|---|---|---|
| Vector tấn công | Hệ thống hỗ trợ nội bộ | Truy cập trái phép vào dữ liệu định danh |
| Đối tượng bị lộ | Thông tin cá nhân (PII) | Tên, SĐT, thu nhập, số đăng ký cư trú |
| Dấu hiệu kỹ thuật | IP trùng lặp | Dấu vết kết nối từ hạ tầng tấn công chung |
| Công cụ | AI-based Automation | Tăng tốc độ khai thác và né tránh |
4. Hướng dẫn Phát hiện và Săn tìm Mối đe dọa (Threat Hunting)
Để phát hiện các hành vi tương tự, các đội ngũ SOC cần tập trung vào việc giám sát lưu lượng truy cập bất thường đến các hệ thống hỗ trợ nội bộ. Dưới đây là ví dụ về truy vấn KQL (Kusto Query Language) để săn tìm các kết nối bất thường:
// Săn tìm kết nối bất thường đến hệ thống hỗ trợ nội bộ từ IP lạ DeviceNetworkEvents | where RemotePort in (80, 443, 8080) | where DeviceName contains 'SupportSystem' | summarize count() by RemoteIP, bin(TimeGenerated, 1h) | where count_ > 1005. Biện pháp Khắc phục và Khuyến nghị Phòng thủ
⚠️ Cảnh báo quan trọng: Các hệ thống hỗ trợ nội bộ thường bị bỏ quên trong quá trình đánh giá bảo mật định kỳ. Cần ngay lập tức thực hiện các biện pháp hardening sau:
- Áp dụng Zero Trust: Yêu cầu xác thực đa yếu tố (MFA) cho tất cả các truy cập vào hệ thống hỗ trợ nội bộ, bất kể người dùng đang ở trong mạng nội bộ hay từ xa.
- Phân đoạn mạng (Network Segmentation): Cách ly hoàn toàn các hệ thống hỗ trợ công việc khỏi mạng internet công cộng và các phân vùng dữ liệu nhạy cảm.
- Giám sát hành vi AI: Triển khai các giải pháp phân tích hành vi người dùng (UEBA) để phát hiện các mẫu truy cập dữ liệu bất thường có tốc độ cao, dấu hiệu đặc trưng của các công cụ tự động hóa.
- Rà soát lỗ hổng: Thực hiện kiểm tra thâm nhập (Penetration Testing) định kỳ cho các website đại lý và cổng thông tin nhân viên, tập trung vào các lỗi như SQL Injection và Broken Access Control.
Tham khảo thêm các tiêu chuẩn bảo mật tại CISA Cybersecurity Best Practices để cập nhật các chiến lược phòng thủ mới nhất trước các mối đe dọa sử dụng AI.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.


