هجمات الاختراق الموجهة بالذكاء الاصطناعي تكشف ثغرات في الدفاعات الأمنية للقطاع المالي

  • تسرب البيانات عبر أنظمة العمل رغم حصول البنك على أعلى تقييم في حماية المعلومات

  • بنك ووري يحد من الوصول عبر أجهزة العمل والمصادقة الإضافية

  • بنك NH الزراعي والتعاوني يعزز كشف الوصول غير الطبيعي والفحص المستمر لمسارات التعرض الخارجية

صورة للصراف الآلي بأحد البنوك التجارية. [الصورة=وكالة يونهاب]
صورة للصراف الآلي بأحد البنوك التجارية. [الصورة=وكالة يونهاب]

تسلط هجمات اختراق يشتبه في استخدامها للذكاء الاصطناعي الضوء على الفروقات الجوهرية في آليات المصادقة والتحكم في الوصول بين البنوك المختلفة، حيث بات واضحاً أن هذه الآليات هي العامل الحاسم في تحديد ما إذا كان سيتم تسرب البيانات الشخصية أم لا.

أفادت السلطات المالية، في بيان يوم الخامس من أكتوبر، بأن بنك ووري حتى الآن لم يسجل أي تسرب للبيانات، وأرجعت السبب إلى اعتماد البنك على أجهزة عمل محددة ومصادقة إضافية للحد من الوصول. بينما أكد بنك NH الزراعي والتعاوني على تعزيزه لآليات كشف الوصول غير الطبيعي والفحص المستمر لمسارات التعرض الخارجية. غير أن بنكاً واحداً حقق أعلى درجات تقييم حماية المعلومات، إلا أنه لم يتمكن من منع تسرب البيانات عبر أنظمة العمل، مما يطرح تساؤلات حول فعالية الأنظمة الأمنية في القطاع المصرفي.

حسب التقارير الواردة، تمكن المهاجمون من الوصول إلى بيانات العملاء في بنك شينهان وبنك كيه بي كيم وبنك هانا. وبينما تعرض بنك ووري وبنك NH الزراعي والتعاوني أيضاً لمحاولات اختراق، إلا أنه لم يتم تسجيل أي تسرب للبيانات الشخصية فيهما حتى الآن.

يعتمد بنك ووري على هيكل حماية متعدد الطبقات، حيث يقوم مستقبلو القروض بإدخال المعلومات ذات الصلة عبر أجهزة لوحية خاصة (ODS)، وعند تسجيل الدخول يتعين عليهم المرور عبر مصادقة "شهادة WON" من خلال الهاتف الذكي. وأوضح البنك أن هذا الهيكل المزدوج المشترك بين أجهزة العمل المتخصصة وإجراءات مصادقة منفصلة يجعل من المستحيل عملياً أي محاولة دخول عادية من خارج النظام.

بالإضافة إلى ذلك، قام بنك ووري بحجب عناوين IP المريبة المرتبطة بهذا الهجوم، وجاري فحص محاولات الوصول السابقة والتحقق من أي حالات تسرب بيانات. ويعمل البنك بالتوازي على تطبيق حلول فحص نقاط الضعف القائمة على الذكاء الاصطناعي عالية الأداء من جهات خارجية إلى جانب أدواته الداخلية المطورة بذاتية لرصد أية ثغرات أمنية في أنظمته.

أما بنك NH الزراعي والتعاوني فقد أعلن عن تعزيز قدراته في كشف السلوكيات الشاذة مثل تجاوز المصادقة والوصول غير الطبيعي بكميات ضخمة، مع العمل على حجب نقاط الاتصال الخارجية التي لا تدعو الحاجة إلى تعريضها، والقيام بفحوصات مستمرة لنقاط الضعف.

أظهرت الحادثة أن أنظمة العمل التي يستخدمها موظفو الاستقبال والموظفون الآخرون أصبحت البوابة الرئيسية للهجوم. ففي بنك شينهان، تسربت البيانات عبر خدمة الاستعلام المبسطة في تطبيق "M شينهان" للهاتف الذكي، والذي يستخدمه مستقبلو القروض للتحقق من حالة المعاملات. بينما في بنك كيه بي كيم تمثلت نقطة الدخول في نظام الدعم الميداني للهاتف الذكي الخاص بالموظفين، وفي بنك هانا كانت النقطة هي نظام دعم المبيعات (ODS).

يثير تسرب البيانات من أنظمة العمل المنفصلة عن أنظمة المعاملات المالية للعملاء قضية حساسة حول إدارة الأمن في نقاط الاتصال الخارجية. وتشير الملاحظات المتخصصة إلى أنه عندما يتعلق الأمر بمسارات يمكنها الوصول إلى بيانات العملاء، يجب أن لا تقتصر الحماية على خطوة المصادقة عند الدخول وحسب، بل يجب أيضاً تطبيق تحديدات صارمة على صلاحيات الوصول وآليات كشف وحجب الاستعلامات المتكررة والضخمة.

أظهرت هذه الحادثة أن الأنظمة الأمنية التي تروج لها المصارف الكبرى في بياناتها الرسمية تحتوي على ثغرات حقيقية عند التطبيق على نقاط الاتصال الخارجية. أعلن بنك شينهان في تقريره نصف السنوي لهذا العام أنه حقق تقديراً "S" (100 نقطة) لست سنوات متتالية في "فحص واقع حماية وإدارة معلومات الائتمان الشخصية". وأكد بنك كيه بي كيم على تطبيقه للمصادقة الإضافية والتحديدات الصارمة على صلاحيات الوصول ومراقبة شاملة لجميع مراحل معالجة البيانات الشخصية. بينما أشار بنك هانا إلى تشغيله مركزاً متكاملاً لمراقبة الأمن على مستوى المجموعة يعمل 24 ساعة يومياً و365 يوماً سنوياً. إلا أن هذه البنوك الثلاثة، رغم كل هذه الإجراءات المعلنة، لم تتمكن من منع تسرب البيانات عبر أنظمة العمل، مما يستدعي فحصاً دقيقاً لما إذا كانت التدابير الحمائية المُعلن عنها تُطبق بفعالية على نقاط الاتصال الخارجية.

يرى خبراء السلطات المالية والمتخصصون أن فعالية نظام الحماية تعتمد ليس فقط على توفر أنظمة مصادقة متعددة الطبقات بل على كيفية التعامل المتناسق بين هذه الأنظمة وإدارة الأنظمة المعرضة للوصول الخارجي وتقيد صلاحيات الوصول وتشفير البيانات. والنقطة الحاسمة، كما يؤكدون، تكمن في أن لا تقتصر هذه الإجراءات على التوثيق والتطبيق الاسمي، بل يجب أن تعمل بكامل فعاليتها وبدون انقطاع عند كل عملية وصول واستعلام فعلي عن البيانات.

وقال مسؤول بالسلطات المالية: "ظهرت الاختلافات بين الشركات المختلفة بناءً على مدى الترابط والتنسيق في تطبيق أنظمة المصادقة المتعددة الطبقات والحجب الفيزيائي وإدارة صلاحيات الوصول وتشفير البيانات".



* تمت ترجمة هذا المقال تلقائيًا بواسطة الذكاء الاصطناعي.