新韓銀行のデータ漏洩により、約25,000人の顧客の個人情報が危険にさらされ、韓国の金融監督院(FSS)が現地調査を開始した。原因はパスワードの盗難でも、感染した端末でもなかった。それは、本来なら身元を確認すべき場面で外部の者を通してしまうウェブページだった。

新韓銀行で何が起きたのか

この事件に関する報道によると、新韓銀行がローン営業担当者向けに構築したモバイルウェブページが、不正な外部アクセスを許してしまった。このページは、銀行とローン業務を行う限られた人々のグループ向けのものだった。しかし、そのグループ外の何者かがこのページに到達し、それを通じて顧客データにアクセスできてしまった。影響を受けたのは約25,000人の顧客である。

韓国および地域メディアの報道によると、銀行は公に謝罪し、影響を受けた顧客への補償を約束した。地元報道はまた、韓国の金融規制機関であるFSSが現地検査を実施していることも伝えている。別の報道では、同時期にKB国民銀行で119件の顧客記録のより小規模な漏洩が開示されたとされているが、これは別個の事件である。

一部のメディアは聯合ニュースを引用し、攻撃にAIツールが使用された疑いがあると報じている。この詳細はまだ疑いの段階とされているため、調査当局が確認するまでは慎重に扱うべきである。

認証バイパスがどのように顧客データを露出させたか

認証バイパスとは、適切に身元を証明することなく保護されたシステムに到達できる脆弱性である。通常、ローン営業担当者向けのページは、記録を表示する前にログイン、セッショントークン、その他の資格情報を確認する。そのチェックが欠けていたり、欠陥があったり、スキップできたりすると、ページはどこを見ればよいかを知っている者にデータを渡してしまう可能性がある。

これはサーバー側のアクセス制御の問題である。顧客は脆弱なページに一切触れていない。顧客のデータは、銀行または銀行が協力する人々が保護する責任を負うシステムに存在していた。顧客が自身の端末で行ったことによってこれを防ぐことはできなかった。

ローン営業担当者チャネルも注目に値する。外部パートナー向けに構築されたページは、銀行の主要なセキュリティ体制の端に位置することが多い。多くの場所や端末からアクセスできる必要があり、それだけに厳格で一貫した認証がさらに重要になる。この事件は、一つの脆弱に守られたページが他の場所の保護を無効にしうることを示している。

これは、我々が韓国の金融セクターで取材してきたパターンに当てはまる。韓国最大の貸付業者LEADCORPの子会社であるNRLキャピタル・レンドのデータ漏洩も、ローン関連の機密性の高い金融・個人情報を露出させた。機関や技術的詳細は異なるが、教訓は似ている。データは企業のシステム上に存在し、まさにそこで失われるのである。

銀行の漏洩後にVPNができることとできないこと

ここはVPNに特化したサイトであるため、率直に言う価値がある。消費者向けVPNはこの漏洩を止められなかっただろう。VPNは端末とVPNサーバー間の通信を暗号化し、訪問するサイトからIPアドレスを隠すことができる。しかし、銀行が自身のウェブページでユーザーをどのように認証するかは制御できず、銀行のサーバーに保存された記録を保護することもできない。

VPNが役立つのは、より広範な露出を減らす日常的な習慣においてである:

  • 口座を確認する際に公共Wi-Fiでの接続を保護する。
  • 他人が閲覧に関するネットワークレベルの情報をどこまで見られるかを制限する。

これらは有用だが、別のリスクに対処するものである。VPNが銀行のデータ漏洩の解決策になると聞いたら、懐疑的になるべきだ。ここでの責任は機関にあり、失敗を検査し処罰できる規制当局にある。韓国は後者を行うことを示している。同国は最近、クーパンに対する記録的なデータ漏洩制裁金を科した。

新韓銀行の顧客が今取るべき措置

銀行のサーバーを修正することはできないが、漏洩によって誰かができることを制限することはできる。新韓銀行の顧客である場合、または25,000人の中に含まれている可能性があると思う場合:

  1. 公式通知を待ち、確認する。 銀行自身の公式アプリまたはウェブサイトを通じた連絡に頼ること。予期しないテキストやメールのリンクで行動しないこと。
  2. フィッシングを予期する。 漏洩した個人情報やクレジット情報は、詐欺的な電話やメッセージをより説得力のあるものにするために使われることが多い。あなたの詳細を知っているからといって、その相手が正当である証拠にはならない。電話を切り、すでに信頼している番号で銀行に電話すること。
  3. 口座とクレジット活動を確認する。 見覚えのない取引、新たなローン申請、身に覚えのない信用照会を探すこと。
  4. 意味のある場所でパスワードを変更する。 報告された脆弱性はアクセス制御の失敗であり、パスワード盗難ではなかったが、銀行のパスワードを更新し二要素認証を有効にすることは、特にパスワードを再利用している場合は依然として良い習慣である。
  5. 補償プロセスの記録を保管する。 銀行は影響を受けた顧客への補償を約束しているため、通知や連絡文書を保存すること。

これがあなたにとって意味すること

新韓銀行のデータ漏洩は、あなたの金銭的リスクの多くがあなたの制御の外にあることを思い出させる。自身のセキュリティ習慣は依然として重要だが、データを保持する機関における堅牢な設計に取って代わることはできない。最も実践的な対応は、あなたの詳細の一部が流通している可能性を想定し、犯罪者にとってそれらをより役に立たなくすることである。連絡先を確認し、クレジットを監視し、強力で固有の資格情報を使用すること。

また、事件を文脈の中で見ることも役立つ。韓国は最近、Fast Campusのデータ漏洩を含むいくつかの大規模な露出を経験しており、これは最大100万人に影響を与えた。規制当局もその範囲を広げており、NISが疑わしい企業ハッキングを調査する権限を獲得したことに示されている。

要点と次のステップ

FSSの調査により、ローン営業担当者ページがどのように開かれたままにされたか、そして何が露出したかが明らかになるはずである。それまでは、自身の露出を見直すこと。口座を確認し、一方的な連絡に警戒し、ログインを強化すること。同国の金融セクターにおける繰り返しのパターンについてのより多くの文脈については、NRLキャピタル・レンドのローン資料漏洩の報道から始め、次に上記の他の韓国の事件について読むこと。VPNは優れたプライバシーツールだが、このような新韓銀行のデータ漏洩の後では、警戒と迅速な行動があなたを守るものである。