Brechas en bancos de Corea del Sur: sospechas de uso de IA
La Comisión de Servicios Financieros (FSC) de Corea del Sur, el máximo regulador financiero del país, ha convocado una reunión de urgencia tras una oleada de ciberataques contra entidades financieras surcoreanas. Las autoridades han confirmado una brecha de datos en Shinhan Bank y han señalado que otros bancos, entre ellos Kookmin Bank, también se han visto afectados por incidentes de seguridad.
Shinhan Bank y KB Kookmin Bank son dos de los grandes bancos comerciales privados de Corea del Sur. Cada uno gestiona activos por valor de más de 400.000 millones de dólares.
Inspecciones sobre el terreno y nuevas órdenes para el sector
Las autoridades han explicado que pusieron en marcha inspecciones sobre el terreno en cuanto recibieron las notificaciones de los incidentes. Además, han trasladado toda la información útil a los organismos competentes, entre ellos KISA, que la fuente describe como la agencia de protección de datos de Corea.
La FSC ha encargado a las empresas financieras del país una serie de tareas. Deberán:
- revisar todos los sistemas y servicios informáticos accesibles desde el exterior, no solo los que utilizan los clientes
- reducir la exposición innecesaria de información y detectar mecanismos de autenticación y control de acceso inexistentes o débiles
- compartir rápidamente la información sobre amenazas y coordinar sus respuestas
- entregar cuanto antes los resultados de sus inspecciones internas de seguridad
Los reguladores también se han comprometido a supervisar la protección de los consumidores y las indemnizaciones a los clientes afectados. Tienen previsto analizar los incidentes para determinar qué cambios normativos son necesarios.
Datos de clientes filtrados en varios bancos
Los incidentes han llegado a lo más alto del Gobierno. El domingo, medios locales informaron de que el presidente surcoreano, Lee, había ordenado una investigación exhaustiva sobre las filtraciones de datos personales en instituciones financieras y públicas.
Esas mismas informaciones ponen cifras a los daños. Shinhan Bank filtró los datos de 25.000 clientes, y Kookmin Bank, información de tarjetas de crédito de 119.000 clientes.
Hana Bank también fue atacado, aunque de forma más limitada. Según esas informaciones, su sistema de apoyo a las ventas quedó comprometido.
Una cadena en chino y una herramienta de pentesting con IA
Los canales oficiales no han dicho nada sobre la autoría de los ataques. Sin embargo, la agencia de noticias coreana Yonhap informó de que un servidor utilizado en los ataques tenía como título de página HTML una cadena en chino asociada a ARTEX AI.
ARTEX AI es un sistema de pruebas de penetración de código abierto. Utiliza agentes para automatizar varias fases de un ataque:
- recopilación de información
- descubrimiento de vulnerabilidades
- planificación de rutas de ataque
- ejecución de herramientas de seguridad
- verificación de vulnerabilidades
Ni el banco ni las autoridades financieras han confirmado que se utilizara ARTEX AI en la brecha de Shinhan. La cadena en chino tampoco vincula los ataques a ningún actor de amenazas concreto.
Aun así, la sospecha la comparten profesionales del sector. Moon Jong-hyun, responsable del Genian Security Center, escribió en LinkedIn que varios analistas de amenazas creen que en las brechas intervinieron herramientas de automatización de ataques basadas en IA.
Por ahora, se trata de una valoración, no de una conclusión. El título de una página en un servidor es una prueba endeble, y cualquiera puede hacerse con herramientas de código abierto.
El panorama general
Incluso sin confirmación, el caso encaja en un patrón que llevamos semanas siguiendo. Unos investigadores detectaron hace poco agentes de IA dirigidos contra webs gubernamentales de EE. UU. y Canadá, y el grupo neerlandés de divulgación de vulnerabilidades DIVD afirmó haber sufrido una brecha a manos de un agente de IA autónomo. Si las herramientas de IA desempeñaron algún papel en los ataques contra los bancos coreanos, este sería uno de los ejemplos más graves hasta la fecha, dado el tamaño de las entidades y el volumen de datos de clientes afectados.
Las instrucciones de la FSC también dicen mucho. El énfasis en los sistemas accesibles desde el exterior que no están orientados al cliente, y en la falta de autenticación, sugiere que los reguladores sospechan que los atacantes encontraron puntos de entrada olvidados o mal protegidos. Son justo el tipo de debilidades que las herramientas automatizadas de escaneo y explotación detectan bien y a gran escala. El compromiso de Hana Bank a través de un sistema de apoyo a las ventas apunta en la misma dirección.
Para los bancos de otros países, la lección práctica no depende de la atribución. Las herramientas internas y los servicios de back office expuestos a internet merecen el mismo escrutinio que los portales de banca en línea. Esto es aún más cierto si, como ha sostenido Microsoft, los atacantes van actualmente por delante en el uso de la IA.
Habrá que estar atentos a si los investigadores coreanos confirman el uso de ARTEX AI o de cualquier otra herramienta de automatización. Otros aspectos a seguir son si más entidades notifican incidentes tras las inspecciones obligatorias y qué cambios normativos acaba proponiendo la FSC.
