Únik dat Shinhan Bank ohrozil osobní údaje přibližně 25 000 zákazníků a jihokorejská Služba finančního dohledu (FSS) zahájila vyšetřování na místě. Příčinou nebylo ukradené heslo ani infikovaný telefon. Byla to webová stránka, která pustila dovnitř cizí lidi, když se měla nejprve zeptat, kdo jsou.
Co se stalo v Shinhan Bank
Podle zpráv o incidentu mobilní webová stránka, kterou Shinhan Bank vytvořila pro zprostředkovatele úvěrů, umožňovala neoprávněný externí přístup. Stránka byla určena pro úzkou skupinu lidí spolupracujících s bankou na úvěrech. Místo toho se k ní dostal někdo mimo tuto skupinu a jejím prostřednictvím i k zákaznickým datům. Postiženou skupinou je přibližně 25 000 zákazníků.
Zpravodajství korejských a regionálních médií naznačuje, že banka se veřejně omluvila a zavázala se odškodnit postižené zákazníky. Místní zprávy také uvádějí, že FSS, jihokorejský finanční regulátor, provádí inspekci na místě. Jiné zprávy uvedly, že přibližně ve stejné době byl odhalen menší únik 119 zákaznických záznamů v KB Kookmin Bank, jde však o odlišný incident.
Některá média s odvoláním na agenturu Yonhap informovala, že při útoku bylo podezření na použití nástrojů umělé inteligence. Tento detail je stále označován jako podezření, proto k němu přistupujte opatrně, dokud jej vyšetřovatelé nepotvrdí.
Jak obcházení autentizace odhalilo zákaznická data
Obcházení autentizace je zranitelnost, která někomu umožní dostat se do chráněného systému, aniž by řádně prokázal, kdo je. Za normálních okolností by stránka pro zprostředkovatele úvěrů před zobrazením jakýchkoli záznamů ověřila přihlášení, session token nebo jiný přihlašovací údaj. Pokud tato kontrola chybí, je vadná nebo ji lze přeskočit, stránka může vydat data komukoli, kdo ví, kam se podívat.
Jde o problém řízení přístupu na straně serveru. Zákazník se zranitelné stránky vůbec nedotkl. Jeho data ležela v systému, za jehož ochranu odpovídala banka nebo lidé, s nimiž spolupracuje. Nic, co by zákazník udělal na svém vlastním zařízení, tomu nemohlo zabránit.
Za zmínku stojí také kanál pro zprostředkovatele úvěrů. Stránky vytvořené pro externí partnery často stojí na okraji hlavního bezpečnostního uspořádání banky. Musí být dostupné z mnoha míst a zařízení, což činí striktní a konzistentní autentizaci ještě důležitější. Incident ukazuje, jak jedna slabě střežená stránka může zrušit ochranu jinde.
To zapadá do vzorce, který jsme v jihokorejském finančním sektoru již pokrývali. Únik dat ve společnosti NRL Capital Lend, dceřiné společnosti největšího tuzemského poskytovatele úvěrů LEADCORP, rovněž odhalil citlivé finanční a osobní údaje související s úvěry. Instituce a technické podrobnosti se liší, ale ponaučení je podobné: data žijí na firemních systémech a právě tam se ztrácejí.
Co VPN dokáže a co ne po úniku dat v bance
Protože je tento web zaměřen na VPN, stojí za to být přímí: spotřebitelská VPN by tomuto úniku nezabránila. VPN šifruje provoz mezi vaším zařízením a serverem VPN a může skrýt vaši IP adresu před navštěvovanými stránkami. Nekontroluje však, jak banka autentizuje uživatele na svých vlastních webových stránkách, a nedokáže chránit záznamy uložené na serverech banky.
VPN může pomoci v každodenních návycích, které snižují vaši širší expozici:
- Ochrana vašeho připojení na veřejné Wi-Fi, když kontrolujete účty.
- Omezení toho, kolik informací na síťové úrovni o vašem prohlížení mohou ostatní vidět.
To je užitečné, ale řeší to jiné riziko. Pokud uslyšíte, že VPN je řešením úniků bankovních dat, buďte skeptičtí. Odpovědnost zde leží na instituci a na regulátorech, kteří mohou selhání vyšetřit a potrestat. Jižní Korea ukázala, že to druhé udělá: země nedávno udělila rekordní pokutu za únik dat společnosti Coupang.
Kroky, které by zákazníci Shinhan měli nyní podniknout
Server banky neopravíte, ale můžete omezit, co únik někomu umožní udělat. Pokud jste zákazníkem Shinhan, nebo se domníváte, že byste mohli být mezi 25 000 postižených:
- Počkejte na oficiální oznámení a ověřte si ho. Spolehněte se na komunikaci samotné banky prostřednictvím její oficiální aplikace nebo webu. Nejedenáte na základě odkazů v neočekávaných SMS nebo e-mailech.
- Očekávejte phishing. Uniklá osobní a úvěrová data se často používají k tomu, aby podvodné hovory nebo zprávy působily věrohodněji. To, že volající zná vaše údaje, není důkazem, že je legitimní. Zavěste a zavolejte bance na číslo, kterému již důvěřujete.
- Zkontrolujte své účty a úvěrovou aktivitu. Hledejte neznámé transakce, nové žádosti o úvěr nebo úvěrové dotazy, které jste nepodali.
- Změňte hesla tam, kde to má smysl. Hlášenou vadou bylo selhání řízení přístupu, nikoli krádež hesla, ale aktualizace hesla k bankovnictví a zapnutí dvoufaktorové autentizace je stále dobrá hygiena, zejména pokud hesla opakovaně používáte.
- Uchovávejte záznamy o jakémkoli procesu odškodnění. Banka se zavázala odškodnit postižené zákazníky, proto si uložte všechna oznámení a korespondenci.
Co to pro vás znamená
Únik dat Shinhan Bank je připomínkou, že velká část vašeho finančního rizika je mimo vaši kontrolu. Vaše vlastní bezpečnostní návyky stále mají význam, ale nemohou nahradit kvalitní technické řešení v institucích, které uchovávají vaše data. Nejpraktičtější reakcí je předpokládat, že některé vaše údaje mohou kolovat, a učinit je pro zločince méně užitečnými: ověřujte kontakty, sledujte svůj úvěr a používejte silné, jedinečné přihlašovací údaje.
Pomáhá také vidět incidenty v kontextu. Jižní Korea v poslední době zaznamenala několik velkých úniků, včetně úniku dat Fast Campus, který postihl až jeden milion lidí. Regulátoři také rozšiřují svůj dosah, jak ukazuje získání pravomoci NIS vyšetřovat firemní hacky na základě podezření.
Hlavní poznatky a další kroky
Vyšetřování FSS by mělo objasnit, jak stránka pro zprostředkovatele úvěrů zůstala otevřená a co bylo odhaleno. Do té doby zkontrolujte svou vlastní expozici: zkontrolujte své účty, buďte obezřetní vůči nevyžádaným kontaktům a zpřísněte svá přihlášení. Pro více kontextu o opakujícím se vzorci v tuzemském finančním sektoru začněte naším zpravodajstvím o úniku úvěrových dat NRL Capital Lend a poté si přečtěte o dalších jihokorejských incidentech výše. VPN je dobrý nástroj pro soukromí, ale po takovém úniku dat Shinhan Bank jsou to právě ostražitost a rychlé jednání, co vás chrání.




