韓国の銀行で9月末からサイバー攻撃が相次ぎ、新韓銀行、KB国民銀行、ハナ銀行、BNK釜山銀行の4行で個人情報が流出したと、現地紙のハンギョレや朝鮮日報が報じた。新韓銀行では顧客約2万5000人分の流出が確認され、4行合計の被害は2万5000人を超える。攻撃では、自律的に作業をこなす「AIエージェント」が使われた可能性もあるという。
事案の詳細
韓国の銀行では2026年9月末からサイバー攻撃が相次いだ。個人情報の流出を確認したのは、新韓銀行、KB国民銀行、ハナ銀行、BNK釜山銀行の4行と報じられている。
新韓銀行は10月1日、顧客約2万5000人分の個人情報が流出したと発表した。続いて10月2日には、KB国民銀行で顧客119人分、ハナ銀行で顧客89人分、BNK釜山銀行で外部委託先の開発担当者11人分の被害が判明した。これらを合計すると、流出対象は2万5000人を超える。
単一の攻撃者が複数の銀行を同時に狙ったとみられている。攻撃手法をめぐっては、ハナ銀行とBNK釜山銀行が、いずれもAIエージェントを使った攻撃だと推定している。朝鮮日報によると、攻撃者が使ったとみられるサーバの1つでは、AIエージェントによる「自律侵入」の形跡も見つかったという。ただし、攻撃者の身元や侵入経路、流出情報の全容、AIエージェントが攻撃のどの工程で使われたのかについて、詳細は現時点で不明。
影響と背景
今回の事案では、複数の銀行で短期間に被害が確認され、金融機関を横断した攻撃への警戒が強まっている。新韓銀行、KB国民銀行、ハナ銀行では顧客情報、BNK釜山銀行では外部委託先の開発担当者の情報が流出したと報じられており、被害対象は銀行利用者に限られない。
また、ハナ銀行とBNK釜山銀行がAIエージェントを使った攻撃と推定していることから、攻撃の自動化や自律化が新たな論点となっている。ただし、現時点で報道から確認できるのは、AIエージェントによる自律侵入の形跡が見つかったとされることや、両行がその使用を推定していることまでで、具体的な機能や使用範囲は明らかになっていない。
対策・今後の展望
韓国の金融委員会は10月2日に緊急会議を開き、銀行やカード会社などに対し、外部からアクセスできるシステム全般のセキュリティ点検を指示した。
- 外部公開システムの点検:インターネットからアクセスできるシステムを洗い出し、脆弱性、設定不備、不要な公開状態がないかを確認する。
- 委託先を含むアクセス管理:外部委託先や開発担当者のアカウントを含め、権限、認証方式、利用状況を点検し、不要な権限を削除する。
- 監視とインシデント対応の強化:不審なアクセスや異常な操作を検知できるようログ監視を継続し、複数の組織にまたがる攻撃を想定した連絡・公表体制を整備する。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】複数の金融機関や外部委託先が同時に狙われる事案では、自組織のシステムだけでなく、委託先や外部公開システムを含めた横断的な監視が重要になる。誰がいつ管理者権限を使ったかを追跡できない状態や、ログの保管不足があると、侵害の兆候を把握できず、被害範囲の特定や説明にも時間がかかる。
【観点②:平易な解説】例えるなら、銀行や会社の「名簿や申込書の束」を外部の人に持ち出されるようなものです。さらに今回は、複数の窓口や委託先を通じて同じ攻撃者が侵入を試みた可能性があるため、一つの部署だけでなく、組織全体と関係する委託先を確認する必要があります。
【観点③:今週中にできること】まず、個人情報を扱うPC、共有フォルダ、外部公開システム、委託先との接続経路を担当者と確認し、不要な閲覧・管理者権限が残っていないか見直してください。次に、直近1週間の管理者ログインや深夜のアクセス履歴を確認する役割を決め、異常があれば直ちに遮断・報告できる連絡網を作りましょう。