Japonsko vyhlásilo kybernetickou pohotovost. Experti: AI snižuje bariéru pro útočníky

Japonská vláda varovala před vlnou kybernetických útoků na velké firmy, při které podle Financial Times unikly desítky milionů záznamů o zákaznících. Experti upozorňují, že AI dělá útočníkům práci snazší, přímý důkaz o jejím použití ale u těchto případů chybí.

Ilustrační obrázek k článku o japonské kybernetické pohotovosti a vlně útoků na velké firmy, při které unikla data z účtů Lawsonu, Times Car, BookOffu a JR East

Japonsko vyhlásilo kybernetickou pohotovost. Experti: AI snižuje bariéru pro útočníky

Japonská vláda v pátek 9. října vyzvala ministerstva, místní samosprávy a soukromé firmy, aby okamžitě zpřísnily kybernetickou obranu. Reagovala na vlnu útoků, která zasáhla přes dvacet velkých japonských podniků. Ministr pro digitální transformaci Toshiharu Furukawa situaci označil za "extrémně kritickou". Řekl to na schůzce Národní centrály pro kybernetickou strategii, jejíž šéf Masaaki Taira mluvil o "pohotovosti v kyberprostoru".

Konkrétní instrukce rozeslal Národní kybernetický úřad, který v Japonsku vznikl loni. Obsahují základy: aktualizovanou ochranu, silná hesla a zpevnění obrany v celém dodavatelském řetězci. Úřad zároveň varoval před útočníky, kteří se vydávají za ty, kdo proti útokům chrání, a upozornil, že používání umělé inteligence dělá zranitelnosti složitější.

Kdo přišel o data

Mezi zasaženými firmami jsou večerky i makléřské domy. Podle Financial Times jde o víc než dvacet velkých podniků a desítky milionů záznamů o zákaznících. Mezi největší případy patří:

  • Times Car. Půjčovna aut ze skupiny Park24 přišla o data k přibližně 6,6 milionu účtů. Unikly i snímky řidičských průkazů.
  • BookOff. Síť obchodů s použitým zbožím oznámila 9. října, že se únik týká až 6,43 milionu členských čísel a zahrnuje jména, data narození, adresy a otisky hesel.
  • Lawson. Řetězec večerek hlásil únik jmen, e-mailů a části adres u 2,15 milionu účtů věrnostního programu Lawson ID.
  • JR East. Největší japonský železniční dopravce přišel v rezervačním systému o 1,67 milionu e-mailových adres.
  • Daiwa Securities. Únik dat hlásila i velká makléřská společnost.

Nejde jen o přihlašovací údaje. Podle AP unikla i data z pasů a řidičských průkazů, kontakty a platební karty. Japonská agentura pro informační technologie IPA k tomu 9. října vydala varování pro firmy. Podle ní zatím nelze říct, že by útočníci cílili na chybu konkrétního produktu. Zveřejněné případy naopak ukazují, že útoky začínaly průnikem do veřejně dostupných aplikací a účtů. IPA proto firmám doporučuje projít logy, dohnat chybějící bezpečnostní záplaty, omezit veřejný přístup, zavést dvoufaktorové přihlašování a zbavit se dat, která nepotřebují.

Proč experti mluví o AI

Tady je potřeba být přesný. U žádného z těchto případů není veřejně doloženo, že by útočníci použili AI. Masaki Hiraoka z bezpečnostní firmy Blackpanda řekl Financial Times, že přímá souvislost s AI prokázaná není, technologie ale útočníkům umožňuje útoky, které dřív vyžadovaly zdlouhavé předběžné pátrání. "Menší služby, které dřív nestály za námahu, se mohou stát životaschopnými cíli," řekl Hiraoka.

Nobuo Miwa, prezident tokijské bezpečnostní firmy S&J Corp, v prohlášení pro Reuters přirovnal vlnu útoků ke "kobercovému bombardování". Podle něj AI pomáhá zahraničním útočníkům překonat jazykovou bariéru, která jim dřív útoky na japonské firmy ztěžovala. Zjednodušeně řečeno: napsat věrohodný podvodný e-mail v japonštině nebo projít stovky menších systémů a najít v nich díry už není práce, na kterou by člověk potřeboval týdny.

Podobný obrázek hlásí i Jižní Korea. Podle India Today tam devět bank a dvě megasbory vyšetřují útoky, u kterých mohly hrát roli nástroje umělé inteligence. Země letos v prvním pololetí evidovala 1 236 kybernetických incidentů, meziročně o dvacet procent víc.

Rekordní rok

Japonsko letos podle studie deníku Yomiuri a bezpečnostní firmy Trend Micro zaznamenalo víc než 500 kybernetických útoků. Loni jich bylo 473, v roce 2024 celkem 503, a podle AP je téměř jisté, že letošní rok překoná rekord. Zářijových 86 incidentů bylo o osmnáct procent víc než v srpnu a o sedmatřicet procent víc než v červenci. Data, která pro Reuters zpracovala firma TrendAI, ukazují totéž: za prvních devět měsíců letošního roku bylo incidentů víc než za celý loňský rok.

Japonsko přitom takovou zkušenost má. Loni v říjnu útok na pivovarnickou skupinu Asahi Group Holdings zastavil provoz většiny z jejích třiceti domácích závodů a v obchodech na čas zmizelo pivo Asahi Super Dry.

Jak reagují úřady

Japonský finanční regulátor podle FT vyzval věřitele, aby při ověřování totožnosti přijímali jen doklady s čipem, tedy pasy nebo národní kartu MyNumber. Reaguje tím na únik snímků řidičských průkazů z půjčovny Times Car. Vláda zároveň vyzvala lidi, aby nepoužívali stejné heslo na víc služeb a všude, kde to jde, si zapnuli dvoufaktorové přihlašování, tedy druhý krok při přihlašování kromě hesla. A aby byli opatrní u zpráv, které se vydávají za firmy nebo úřady.

Co si z toho vzít

Japonská vlna ukazuje něco, co platí i u nás: útočník dnes nemusí být génius. Stačí mu nástroj, který za něj udělá nudnou část práce, ať už jde o hledání děr v systémech, nebo o psaní věrohodných zpráv. AI přitom nemusí v útoku zanechat žádnou stopu, protože pomáhá hlavně při přípravě. Právě proto se její role u konkrétních případů dokazuje tak těžko.

Pro firmy z toho plyne stará pravda v novém kabátě: nestačí hlídat jen vnější hranici sítě. Rozhoduje to, jaká data mají v systémech a kdo se k nim může přihlásit. Pro lidi platí totéž, co radí Japonsko: stejné heslo na víc služeb je dnes největší dárek pro útočníka a dvoufaktorové přihlašování je nejlevnější pojistka, kterou mají.

A co sledovat dál? Jestli se u některého z případů prokáže přímé použití AI nástrojů, jestli Japonsko z varování udělá závazná pravidla, a jestli se vlna útoků zastaví, nebo se letošní rok opravdu zapíše jako rekordní.