「ARTEX AI」を使ったサイバー攻撃
攻撃に使われた「ARTEX AI」は標的の偵察、脆弱性の探索、フィッシングメールの生成を自動で行う。 さらに侵入後のデータ抽出まで自律的にこなすAIエージェントだ。
従来の攻撃ツールと異なり、人間の指示なしに状況を判断して攻撃ステップを切り替える能力を持つ[1]。
韓国のセキュリティ企業S2Wがこのツールを解析し、北朝鮮の攻撃グループ「ラザルス」と手口が一致すると発表した。 ラザルスは2016年のバングラデシュ中央銀行ハッキングや、国内外の暗号資産盗難でも知られる。
ARTEX AIは侵入対象のシステムに合わせた偽メールを数千通規模で生成し、担当者のアカウントに誘導する。 クリックしたユーザーの認証情報を取得し、そこから内部システムへの横断侵入を自動で進める仕組みだ。
複数の攻撃ステップを人間の介入なしに実行できるため、従来の監視システムが検知する前に侵入が完了していた。 攻撃の開始から情報抽出完了まで平均36時間という速度は、従来の手動攻撃の10分の1以下だと分析されている。
攻撃ツールが防御側の遮断措置を検知すると、自動的に迂回経路を探す機能も報告されている。 このような自律的な適応能力が、今回の攻撃を従来とは質的に異なるものにしている。
韓国の銀行6行から情報が盗まれた
被害を受けたのは、韓国の地方銀行を含む6つの金融機関で、約25,000人分の顧客情報が流出した。 流出した情報には氏名、口座番号、取引履歴、一部のケースでは社会保障番号も含まれていたとされる[2]。
韓国の金融監督院はすでに6行に対し緊急点検を命じ、被害拡大防止のため一部のオンラインサービスを一時停止させた。 影響を受けた顧客への通知と補償については、各行が個別に対応している。
同様の手口で攻撃を受けたが、侵入前に検知して被害を防いだ事例も複数確認されている。 セキュリティシステムの更新が遅れていた銀行ほど被害が大きかったとの指摘がある。
大手銀行のセキュリティ担当者は「攻撃の精度と速度が従来と全く異なる水準だった」とコメントした。 AIを使った攻撃の脅威が現実のものとなったと、担当者は認めた。
顧客情報の漏洩は被害者個人にとっても深刻なリスクをもたらす。 流出した口座番号や取引履歴が悪用されれば、フィッシング詐欺や不正出金につながる恐れがある。
AIエージェントが変えた攻撃の速度
従来のサイバー攻撃では、標的の調査から侵入まで複数の専門家が分業して準備に数週間から数ヶ月かける。 AIエージェントを使うと、この工程の大部分が自動化され攻撃準備のコストと時間が大幅に削減される[1]。
攻撃者は攻撃対象を選びツールを起動するだけで、残りのプロセスをAIが自律的に進める。 これにより、限られた人員で同時に多数の標的を狙うことが可能になった。
攻撃の高速化はセキュリティ担当者の対応時間を縮め、被害が確認されるまでに侵入が完了するリスクを高める。 従来の「侵入後に検知して遮断する」という防御では、間に合わない場面が増えつつある。
防御側も同様にAIを活用した異常検知や自動遮断を導入する必要が迫られているが、導入コストの整備が課題だ。 「攻撃者がAIを使うなら、防御者もAIで対抗するしかない時代になった」と、ある専門家は述べた。
AIを使った攻撃ツールの技術は急速に進化しており、より小規模な攻撃グループにも広がりつつある。 金融機関のセキュリティ部門は、AI対応の防御体制を早急に整える必要に迫られている。
「国家ぐるみの犯行だ」と韓国当局
韓国の国家情報院は今回の攻撃について「北朝鮮当局が直接関与した国家的なサイバー作戦だ」との見解を示した。 使用されたインフラがこれまでラザルス系グループが使用していたサーバーと一致するという[3]。
北朝鮮はこれまでも外貨獲得と情報収集を目的に、国家主導のサイバー攻撃を組織的に行ってきた。 2022〜2024年の暗号資産盗難だけで合計30億ドル以上を奪ったとされる。
その資金は核・ミサイル開発の財源になっているとみられている。 AIを使った攻撃ツールの開発にも同様の資金が充てられている可能性がある。
今回の個人情報窃取については、ダークウェブでの売却や、フィッシング攻撃の対象者リストとしての転用が懸念されている。 被害者に対しては、不審なメールや電話に注意するよう各銀行が個別に警告している。
韓国政府は国連の北朝鮮制裁委員会に今回の証拠を提出し、追加的な対応を求める方針だ。 北朝鮮はこの種の指摘に対して一貫して否定してきたが、国際的な圧力は強まっている。
日本の金融機関も標的になりうる
日本の金融庁と警察庁は今回の事案を受け、国内の金融機関に対してセキュリティの総点検を呼びかけた。 北朝鮮系ハッカーが過去に日本の暗号資産取引所を狙った実績があり、銀行への転用は想定内のリスクだ[2]。
日本でも大手銀行はセキュリティ対策に多額の投資をしているが、地方銀行や信用金庫はリソースが限られる。 ARTEX AIのような自動化された攻撃は、セキュリティ体制が薄い中小規模の金融機関を集中的に狙いやすい。
フィッシングメールの精度がAIで飛躍的に向上しており、従来の「日本語が不自然」という見分け方が通用しなくなりつつある。 不審なメールのリンクをクリックしない、多要素認証を設定するといった基本的な対策の徹底が改めて求められる。
金融機関のセキュリティ担当者だけでなく、個人の顧客も自分のアカウント状況を定期的に確認することが大切だ。 AIによるサイバー攻撃は技術的な問題だが、被害を最小化するためには一人ひとりの意識も不可欠になっている。
AIを活用した攻撃の対象は金融機関にとどまらない可能性もある。 重要インフラや通信事業者、政府機関へと標的が広がれば、社会的な影響はさらに大きくなる。
各金融機関は自行のシステムを点検するだけでなく、業界横断での情報共有体制も整える必要がある。 攻撃者はシステムの弱いところを集中的に狙うため、業界全体として底上げを図ることが重要だ。
まとめ
AIを武器にした北朝鮮系ハッカーのサイバー攻撃は、金融機関のセキュリティを根本から問い直す出来事だ。 攻撃の速度と精度が上がり続ける中で、防御側も対策の高度化を迫られている。
今回の事案は「AIがサイバー攻撃に使われる」という警告が現実となったことを証明している。 金融機関だけでなく、社会全体でAIを悪用した攻撃への備えを進める必要がある。
あなた自身の銀行口座のセキュリティ設定を、この機会に一度見直してみることをすすめたい。






