Polizeiermittlungen nach mehreren Datenlecks
Südkorea hat eine groß angelegte Untersuchung zu einer Reihe von Cyberangriffen auf Finanzinstitute eingeleitet. Mindestens sieben Institutionen meldeten Datenlecks, von denen Kundinnen und Kunden betroffen waren, wie aus der von O Globo veröffentlichten AFP-Berichterstattung hervorgeht. Zu den in verschiedenen Berichten genannten Instituten gehören Shinhan Bank, KB Kookmin, Hana Bank und Woori Bank.
Der südkoreanische Präsident Lee Jae Myung erklärte, bei einigen Vorfällen gebe es Hinweise auf den Einsatz künstlicher Intelligenz (KI), und forderte seine Minister auf, rasch zu klären, was geschehen sei, und Ressourcen darauf zu konzentrieren, den Schaden zu begrenzen. Es handelt sich um einen Verdacht, der untersucht wird, nicht um eine Bestätigung dafür, welches System verwendet wurde oder wie die Einbrüche abliefen. Die Behörden haben auch die Verantwortlichen bislang nicht öffentlich identifiziert.
Die verfügbaren Zahlen sind nicht einheitlich
Die veröffentlichten Berichte nennen unterschiedliche Zahlen. O Globo meldete unter Berufung auf die südkoreanische Finanzdienstleistungskommission, dass mehr als 68.000 Personen betroffen seien. Andere Medien führten konkrete Vorfälle näher aus: elDiario.es zufolge waren bei Shinhan Bank Daten zu Krediten von etwa 25.000 Kundinnen und Kunden offengelegt worden; der Vorfall bei Hana Bank habe 89 Kundinnen und Kunden betroffen. Diese Teilangaben sind nicht als Gesamtbilanz zu verstehen und lassen sich nicht unmittelbar mit der zusammengefassten Zahl vergleichen.
Auch die Zahlen der IP-Adressen, die mit den Angriffsversuchen in Verbindung gebracht werden, unterscheiden sich. Reuters berichtete, dass der Finanzaufsichtsdienst und das Institut für Finanzsicherheit Daten zu 28 eindeutigen IP-Adressen ausgetauscht hätten; andere Medien, darunter Cinco Días und Negocios.com, veröffentlichten eine Zahl von 19 Adressen, die mit 12 Ländern in Verbindung gebracht wurden. Die Quellen bieten nicht genügend Kontext, um beide Angaben miteinander in Einklang zu bringen. In jedem Fall belegt eine IP-Adresse, die mit einem Vorgang in Verbindung gebracht wird, für sich genommen weder den Ursprung noch die Identität der dafür verantwortlichen Person.
AFP zufolge war bis dahin kein Gelddiebstahl gemeldet worden: Das bekannte Problem war die Offenlegung von Daten. Aus den veröffentlichten Informationen geht weder eine endgültige Bilanz der geleakten Daten hervor, noch lässt sich feststellen, ob bei allen Vorfällen dieselbe Methode angewandt wurde.
Reaktion der Behörden und Aufmerksamkeit für Risiken
Der Vorsitzende der Finanzdienstleistungskommission, Lee Eog-weon, berief ein Krisentreffen mit Aufsichtsbehörden, Branchenverbänden und Führungskräften betroffener Institute ein. Der Finanzaufsichtsdienst teilte seinerseits technische Informationen mit der Branche, um die Erkennung von Aktivitäten im Zusammenhang mit den Angriffen zu unterstützen. Reuters zufolge verbreitete die Behörde Daten zu 28 eindeutigen IP-Adressen; andere Berichte beschrieben Inspektionsmaßnahmen und die Überprüfung von Systemen, was die Untersuchung für sich genommen jedoch nicht abschließt.
Für Unternehmen macht der Vorfall deutlich, dass ein Einbruch Folgen haben kann, auch wenn kein Zugriff auf Geldmittel nachgewiesen wird: Die Offenlegung personenbezogener Daten kann das Risiko späterer Versuche des Identitätsmissbrauchs oder Betrugs erhöhen. Diese Möglichkeit bedeutet nicht, dass solche Schäden in diesem Fall tatsächlich eingetreten sind. Die verfügbaren Quellen bestätigen auch nicht, dass Zugangsdaten offengelegt wurden, mit denen sich nicht autorisierte Zahlungen ausführen ließen.
Die Untersuchung findet in Südkorea statt und ist noch nicht abgeschlossen. Bis die Behörden ihre Schlussfolgerungen veröffentlichen, sollte zwischen den mitgeteilten Tatsachen — gemeldeten Angriffen, offengelegten Daten und der Reaktion der Institutionen — und den Hypothesen zum Einsatz von KI, den verwendeten Techniken und der Herkunft der Angreifer unterschieden werden.