韩国金融网络防御正在流血
韩国顶级金融机构的网络安全预算近三分之一未能使用,却同时面临协调攻击。这不仅仅是IT管理问题——它揭示了威胁全球对韩国数字金融信心的系统性漏洞。
从未花出的钱
韩国最大的金融机构去年计划投入 4380 亿韩元用于网络安全,实际支出仅为 350 亿韩元。70% 的执行率并非意外——这是将信息保护视为合规勾选而非生存机制的制度性症状。
这些数据来自执政党国民力量党议员朴成勋获取的资料,由金融当局提交至其办公室,涵盖了 IT 故障频率最高的 20 家金融机构,按事件数量排名。预算与实际部署之间的差距令人震惊,横跨最大银行和服务着数百万日常交易的小型金融公司。
友利银行排在执行率最低处,仅 53.8%。KB 国民银行近期发生了一起经确认的数据泄露事件,涉及 AI 代理黑客攻击,其安全预算执行率仅为 58.1%。韩华生命保险和水协银行的执行率也低于 61%。这些并非经营捉襟见肘的小型放贷机构,而是韩国金融基础设施的支柱。
预算也在缩水
比未动用已拨资金更令人警觉的是,其中几家机构今年实际上削减了安全预算。Top 20 故障频发企业中,有七家相比去年减少了对信息保护的投入。
友利银行的缩减幅度最大:从 787 亿韩元降至 616 亿韩元,降幅达 21.7%。花旗银行韩国削减了 18%。新韩银行减少了 10.4%。韩华生命、韩国exchange银行、Kbank 和渣打银行韩国也削减了安全支出,幅度相对较小。
这些削减发生在威胁环境明显升级的背景下。客户个人信息在新韩、KB 国民和韩亚银行遭到泄露。外包开发者数据在 BNK 釜山银行暴露。现代资本、礼罗储蓄银行和 Welcoming 储蓄银行等二线放贷机构也遭遇了数据泄露。攻击并非局限于某一家机构或某一领域——它们正在整个金融生态系统中蔓延。
幕后是谁?无人知晓。
最令人不安的发现与预算无关,而是关于问责。
自 2024 年以来针对韩国金融领域的 18 起海外来源黑客事件中,16 起无法归因于特定行为体。其中 13 起仅能根据 IP 地址粗略推测地理来源,另有 3 起完全无法追踪。
在一个国家支持的网络行动已司空见惯且公开记录的年代,无法识别谁在攻击韩国金融系统,是一项严重的智能失败。这意味着防御策略是基于抽象威胁而非已知对手构建的,同时也意味着一旦出现安全问题,没有明确的可依赖威慑框架。
政治反噬
国会已开始关注此事。朴成勋议员推动在 10 月 19 日金融监督院的国家审计中传唤韩国五大商业银行的 CEO——KB 国民、新韩、韩亚、友利及 NH 农业协同银行——作为证人出席。听证将聚焦每次泄露的具体情形、安全投资与执行的真实情况,以及高层管理人员的责任归属。
朴成勋对问题的定性穿透了企业惯常的推诿。他指出,未能投资安全不能以运营效率来合理化,这是关乎对金融体系本身信任的问题。
这一表述之所以重要,是因为它将讨论从技术修复转向了制度治理。在董事会批准层面出现如此巨大的预算执行缺口,表明安全支出在最关键的环节被降级——并非来自黑客,而是来自掌控支票的人。
超越韩国的意义
韩国是地球上数字化程度最高的社会之一。银行系统运行在实时支付轨道之上,公民期待即时数字服务,金融机构作为全球资本市场的整合节点运作。当韩国金融网络安全失守,涟漪效应远超首尔边界。
在韩国设有业务的国际银行——花旗银行韩国、渣打银行韩国——也在削减本地安全预算。这发出了一个信号:母公司认为风险状况不值得继续投入,或这是将网络安全视为成本中心而非战略要务的全球趋势。两种解读都令人担忧。
16 起无法归因的攻击也引发疑问:韩国金融体系是否正被用作测试场。未知行为体试探弱点,与已知对手发动已知行动截然不同。前者暗示机会主义利用;后者暗示协调一致。两者都需要回应能力,而韩国的预算执行数据表明其目前并不具备。
前进之路
10 月 19 日的审计只是起点,而非解决方案。传唤银行 CEO 可以制造政治压力,但压力若无结构性改革相伴,明年结果依旧:预算获批,资金闲置,下一次泄露仍以同样的匿名身份降临。
需要的不仅是预算拨款,更是执行力的保障。如果金融机构计划了安全预算却未能部署,应像资本不足一样触发监管审查。预算与支出之间的差距应被视为风险指标,而非行政备注。
归因能力同样需要投资——且不止于技术。韩国无法识别 18 起海外攻击中 16 起的幕后行为体,指向威胁情报共享、事件响应协调以及可能的国际合作存在漏洞。这些问题无法通过在各家银行内部开出更大支票来解决。
韩国金融部门的这份数据是一记警示。预算获批却被束之高阁,攻击在机构间此起彼伏而调查者仍一无所知。这个系统并非被更强大的力量压垮——而是被忽视逐步侵蚀。这是一种更缓慢的失败形式,也或许更难扭转。