
若将KB国民银行去年的信息保护预算明细浓缩为一句话,就是“676亿中执行392亿”。准确地说,在676亿1300万韩元中使用了392亿9700万韩元,执行率停留在58.1%。该银行还被确认发生了利用AI智能体进行黑客攻击导致信息泄露的事故。即便将范围扩大到电子系统故障频发的前20家金融机构,去年信息保护预算执行率也低于70%,所拨款项中超过30%的部分未被使用就跨入了新的一年。
攻击工具已经改变。AI智能体是一种只要人设定目标,就能独自完成搜索、查阅文件、访问系统等多个步骤的AI程序。为减轻工作负担而引入的工具一旦落入入侵者手中,就会成为同时访问多个系统的通道,国民银行事故表明这种情况在商业银行也可能发生。
受害的还有其他机构。新韩、韩亚、BNK釜山银行,以及第二金融圈的Yegaram储蓄银行和Welcome储蓄银行、现代资本(Hyundai Capital)也被确认遭受了利用AI智能体的黑客攻击。各公司的受害规模和发生时间未予披露。
剩下预算的不只是国民银行。韩华生命保险去年的执行率同样为58.1%,水协银行为60.7%。三家机构的信息保护预算每10韩元中都剩下4韩元左右。信息保护预算是对防火墙和入侵检测设备、外部安全检查、安全人员人工费等防范黑客攻击所需费用的统称,没用掉多少,当年的防线就只能薄弱多少。
人手也不足。信用卡公司为应对接连不断的黑客攻击正在增加安全人员,但诉苦称难以找到合用的人才。

也有警告指出,金融业的AI智能体可能受隐藏命令操纵而外传数据,或交易权限遭到滥用。隐藏命令是指在文件或网页中以人眼难以察觉的方式植入的指令。智能体若将其当作正常的业务指示接受,甚至可能把客户信息发送到外部。
防御方也使用同样的技术。Atex开发了调用多个外部AI执行安全测试的AI智能体。如果由机器来承担在系统各处试探、寻找薄弱环节的工作,检查范围就会扩大。
但修补所发现的弱点仍需由人来承担。在招不到安全负责人的公司,智能体写出的检查报告可能会被搁置不用。
电子系统故障前20家机构的执行率未能超过70%。攻击者用一个智能体就能同时瞄准多家金融机构,而金融机构的安全支出却受制于以1年为单位的业务计划。未使用的预算年复一年累积,明年的计划也会相应缩小。
要让用手机提交贷款材料、按下转账按钮的几分钟安全无虞,守护后台运行的智能体的人员和设备就必须及时到位。国民银行去年未使用而剩下的信息保护预算超过283亿韩元。只有这笔钱转化为安全人员和防御设备,人们才能放心地把自己的钱交给银行应用程序里的AI助手。
