AIハッキングが初めて大規模に韓国の銀行界を襲った。2026年10月2日、韓国金融委員会は銀行、カード会社、監督機関を集めた緊急会議を開き、各機関に不正アクセスへの防御体制の総点検を指示した。それに先立つ2日間で、新韓銀行、KB国民銀行、ハナ銀行、BNK金融グループが相次いで情報漏えいを公表し、ウリィ銀行とNH農協銀行は攻撃の試みがあったものの情報流出は確認されなかったと報告した。聯合ニュースは、複数の攻撃にAIエージェントが関与したと伝えている。
1週間で4機関が被害、最大は新韓銀行
新韓銀行は10月1日、顧客約2万5000人分の個人情報と信用情報が漏えいしたと公表した。漏れたのは氏名、電話番号、年収、融資限度額など、融資申し込みに伴う資料だった。金融委員会によると攻撃は9月30日に行われ、規制当局は新韓銀行への立ち入り検査を始めた。10月2日にはKB国民銀行が119人分、ハナ銀行が89人分の氏名・個人識別番号・電話番号の漏えいを確認し、BNK金融グループは外部委託スタッフ1人分の個人情報11項目が盗まれたと報告した。各行とも金融取引データは含まれていないとし、新韓銀行とKB国民銀行は漏えいに関連する損失を補償すると表明した。
手口:まずクレデンシャルスタッフィング、次にAIエージェントが道を探す
今回の事件が従来のハッキングと違うのは、攻撃側の道具立てにAIが入った点だ。韓国紙ソウル経済新聞の10月3日の報道によると、新韓銀行への攻撃に使われたサーバーから、中国語のオープンソースAI侵入テストツール「ARTEX AI」の痕跡が見つかった。攻撃者はまず、漏えいしたIDとパスワードをログイン画面に自動で流し込むクレデンシャルスタッフィングで入口を探り、侵入に至った。国民銀行、ハナ銀行、BNKでは、AIエージェントが脆弱性の探索と攻撃経路の洗い出しを自動で行ったとされる。入口探し、パスワード試行、経路の把握といった、これまで人手で時間をかけていた作業が自動化されつつある。
破られたのは中核システムではなく、利便性のための周辺サービスだった
注目すべきは、侵入口がいずれも厳重に守られた中核の取引システムではなかったことだ。新韓銀行の侵入口は融資ブローカー向けの簡易照会サービス、国民銀行は職員向けのモバイル業務支援システムだった。内部の利便性のために作られた周辺サービスは、顧客向けネットバンキングより認証が弱いことが多いのに、実在の顧客データを抱えている。多くの銀行が9月30日には漏えいの可能性に気づいており、攻撃がほぼ同時期に複数機関を狙い、防御の鎖で最も緩い輪を突いたことがうかがえる。
韓国銀行界はセキュリティ水準が最も高い業界の一つとされてきたが、今回は同種の手口で連続して突破された。他国の金融機関にとっての教訓は明快だ。攻撃側がAIエージェントで弱点を一括探索する時代には、中核システムだけを守っても足りない。周辺サービス、職員用システム、第三者の入口の認証強度を、中核システムと同じ基準で見直す必要がある。金融委員会は業界全体に防御の自查を求めており、AI攻撃への統一基準が続くかどうかが注目される。