Shinhan-pankin tietomurto on saattanut noin 25 000 asiakkaan henkilötiedot vaaraan, ja Etelä-Korean Financial Supervisory Service (FSS) on käynnistänyt paikan päällä tehtävän tutkinnan. Syynä ei ollut varastettu salasana tai infektoitunut puhelin. Syynä oli verkkosivu, joka päästi ulkopuoliset sisään, kun sen olisi pitänyt kysyä, keitä he ovat.
Mitä Shinhan-pankissa tapahtui
Tapauksesta raportoinnin mukaan Shinhan-pankin lainaneuvonantajille rakentama mobiiliverkkosivu salli luvattoman ulkopuolisen pääsyn. Sivu oli tarkoitettu kapealle joukolle pankin kanssa lainoissa työskenteleviä ihmisiä. Sen sijaan joku tämän ryhmän ulkopuolelta pääsi käsiksi siihen ja sitä kautta asiakastietoihin. Vaikutuksen kohteena on noin 25 000 asiakasta.
Korean ja alueellisten medioiden uutisoinnin mukaan pankki pyysi julkisesti anteeksi ja lupasi korvata vaikutuksen kohteena oleville asiakkaille. Paikalliset raportit huomauttavat myös, että FSS, Etelä-Korean finanssivalvoja, suorittaa paikan päällä tehtävää tarkastusta. Erillinen raportointi on kertonut, että pienempi 119 asiakastietueen vuoto paljastui KB Kookmin Bankissa suunnilleen samaan aikaan, joskin se on erillinen tapaus.
Jotkut mediat, viitaten Yonhapiin, ovat raportoineet, että hyökkäyksessä epäiltiin käytetyn tekoälytyökaluja. Tätä yksityiskohtaa kuvataan edelleen epäillyksi, joten suhtaudu siihen varovaisesti, kunnes tutkijat vahvistavat sen.
Miten todennuksen ohitus paljasti asiakastiedot
Todennuksen ohitus on haavoittuvuus, joka päästää jonkun käsiksi suojattuun järjestelmään todistamatta asianmukaisesti, kuka hän on. Normaalisti lainaneuvonantajille tarkoitettu sivu tarkistaisi kirjautumisen, istuntotunnisteen tai muun tunnistetiedon ennen tietueiden näyttämistä. Kun tämä tarkistus puuttuu, on puutteellinen tai ohitettavissa, sivu saattaa luovuttaa tiedot kenelle tahansa, joka tietää, mistä etsiä.
Kyseessä on palvelinpuolen pääsynhallintaongelma. Asiakas ei koskaan koskenut haavoittuvaan sivuun. Hänen tietonsa olivat järjestelmässä, jonka suojaamisesta pankki tai sen kanssa työskentelevät tahot olivat vastuussa. Mikään, mitä asiakas teki omalla laitteellaan, ei olisi voinut estää sitä.
Lainaneuvonantajakanava on myös huomionarvoinen. Ulkopuolisille kumppaneille rakennetut sivut sijaitsevat usein pankin pääasiallisen turvajärjestelyn reunalla. Niiden on oltava saavutettavissa monista sijainneista ja laitteista, mikä tekee tiukasta ja johdonmukaisesta todennuksesta vielä tärkeämpää. Tapaus osoittaa, miten yksi heikosti vartioitu sivu voi kumota suojaukset muualla.
Tämä sopii kaavaan, jota olemme käsitelleet Etelä-Korean finanssisektorilla. NRL Capital Lendin tietomurto, maan suurimman luotonantajan LEADCORP:n tytäryhtiön tapaus, paljasti niin ikään arkaluonteisia lainoihin liittyviä talous- ja henkilötietoja. Toimielimet ja tekniset yksityiskohdat eroavat, mutta opetus on samankaltainen: tiedot sijaitsevat yritysten järjestelmissä, ja siellä ne myös menetetään.
Mitä VPN voi ja ei voi tehdä pankkitietomurron jälkeen
Koska tämä on VPN-keskeinen sivusto, on syytä olla suora: kuluttajille tarkoitettu VPN ei olisi estänyt tätä tietomurtoa. VPN salaa liikenteen laitteesi ja VPN-palvelimen välillä, ja se voi piilottaa IP-osoitteesi vierailemiltasi sivustoilta. Se ei hallitse sitä, miten pankki todentaa käyttäjät omilla verkkosivuillaan, eikä se voi suojata pankin palvelimilla säilytettäviä tietueita.
VPN voi auttaa arkisissa tavoissa, jotka vähentävät laajempaa altistumistasi:
- Yhteytesi suojaamisessa julkisessa Wi-Fi-verkossa, kun tarkistat tilejä.
- Sen rajoittamisessa, kuinka paljon verkkotason tietoja muut voivat nähdä selailustasi.
Nämä ovat hyödyllisiä, mutta ne käsittelevät eri riskiä. Jos kuulet, että VPN on ratkaisu pankkien tietovuotoihin, ole skeptinen. Vastuu on tässä toimielimellä ja sääntelyviranomaisilla, jotka voivat tarkastaa ja rangaista laiminlyönneistä. Etelä-Korea on osoittanut tekevänsä jälkimmäistä: maa langetti hiljattain ennätysmäisen tietomurttosakon Coupangia vastaan.
Toimenpiteet, jotka Shinhanin asiakkaiden tulisi tehdä nyt
Et voi korjata pankin palvelinta, mutta voit rajoittaa sitä, mitä vuoto päästää jonkun tekemään. Jos olet Shinhanin asiakas tai uskot voivasi olla yksi 25 000:sta:
- Odota ja varmista virallinen ilmoitus. Luota pankin omaan viestintään sen virallisen sovelluksen tai verkkosivuston kautta. Älä toimi odottamattomien tekstiviestien tai sähköpostien linkkien perusteella.
- Odota tietojenkalastelua. Vuotaneita henkilö- ja luottotietoja käytetään usein tekemään petollisista puheluista tai viesteistä vakuuttavampia. Soittaja, joka tietää tietosi, ei ole todiste siitä, että hän on oikeutettu. Lopeta puhelu ja soita pankille käyttäen numeroa, johon jo luotat.
- Tarkista tilisi ja luottotoimintasi. Etsi tuntemattomia tapahtumia, uusia lainahakemuksia tai luottotiedusteluja, joita et ole tehnyt.
- Vaihda salasanat, kun se on järkevää. Raportoitu haavoittuvuus oli pääsynhallinnan pettäminen, ei salasanan varastaminen, mutta pankkisalasanasi päivittäminen ja kaksivaiheisen todennuksen käyttöönotto on silti hyvää hygieniaa, erityisesti jos käytät samoja salasanoja uudelleen.
- Säilytä tiedot mahdollisesta korvausprosessista. Pankki on luvannut korvata vaikutuksen kohteena oleville asiakkaille, joten tallenna kaikki ilmoitukset ja kirjeenvaihto.
Mitä tämä tarkoittaa sinulle
Shinhan-pankin tietomurto on muistutus siitä, että suuri osa taloudellisesta riskistäsi on hallintasi ulkopuolella. Omat turvatottumuksesi ovat edelleen tärkeitä, mutta ne eivät voi korvata moitteetonta suunnittelua niissä toimielimissä, jotka säilyttävät tietojasi. Käytännöllisin vastatoimi on olettaa, että jotkin tietosi saattavat olla liikkeellä, ja tehdä niistä vähemmän hyödyllisiä rikollisille: varmista yhteydenotot, seuraa luottoasi ja käytä vahvoja, ainutlaatuisia tunnistetietoja.
On myös hyödyllistä nähdä tapaukset asiayhteydessä. Etelä-Korea on kokenut viime aikoina useita suuria tietojen paljastumisia, mukaan lukien Fast Campus -tietomurto, joka vaikutti jopa miljoonaan ihmiseen. Sääntelyviranomaiset ovat myös laajentamassa ulottuvuuttaan, kuten osoittaa NIS:n saama valta tutkia yrityshakkerointia epäilyn perusteella.
Keskeiset havainnot ja seuraavat askeleet
FSS:n tutkinta selventänee, miten lainaneuvonantajasivu jätettiin avoimeksi ja mitä paljastui. Siihen asti tarkista oma altistumisesi: tarkista tilisi, ole varovainen odottamattomien yhteydenottojen suhteen ja tiukenna kirjautumisiasi. Saadaksesi lisää asiayhteyttä maan finanssisektorin toistuvasta kaavasta, aloita kattavuudestamme NRL Capital Lendin lainatietojen tietomurrosta ja lue sitten muista yllä mainituista eteläkorealaisista tapauksista. VPN on hyvä yksityisyystyökalu, mutta tällaisen Shinhan-pankin tietomurron jälkeen valppaus ja nopea toiminta ovat se, mikä suojaa sinua.




