Piratages de banques en Corée du Sud : l'IA soupçonnée
La Financial Services Commission (FSC), principal régulateur financier de Corée du Sud, a convoqué une réunion d'urgence après une vague de cyberattaques visant des établissements financiers du pays. Les autorités ont confirmé une fuite de données chez Shinhan Bank et indiqué que d'autres banques, dont Kookmin Bank, avaient elles aussi subi des incidents de sécurité.
Shinhan Bank et KB Kookmin Bank comptent parmi les grandes banques commerciales privées de Corée du Sud. Chacune détient plus de 400 milliards de dollars d'actifs.
Enquêtes sur place et nouvelles consignes pour le secteur
Les autorités ont indiqué avoir lancé des enquêtes sur place dès réception des signalements d'incidents. Elles ont également transmis toutes les informations exploitables aux organismes compétents, dont la KISA, que la source présente comme l'agence coréenne de protection des données.
La FSC a remis aux sociétés financières du pays une liste de tâches. Elles doivent :
- inspecter chaque système et service informatique accessible depuis l'extérieur, et pas seulement ceux utilisés par les clients
- réduire l'exposition inutile d'informations et rechercher les mécanismes d'authentification et de contrôle d'accès absents ou insuffisants
- partager rapidement les informations sur les menaces et coordonner leurs réponses
- transmettre au plus vite les résultats de leurs inspections de sécurité internes
Les régulateurs se sont aussi engagés à superviser la protection des consommateurs et l'indemnisation des clients touchés. Ils comptent analyser les incidents pour déterminer quelles évolutions réglementaires s'imposent.
Des données clients dérobées dans plusieurs banques
L'affaire est remontée jusqu'au sommet de l'État. Dimanche, la presse locale a rapporté que le président sud-coréen Lee avait ordonné une enquête approfondie sur les fuites de données personnelles dans les institutions financières et publiques.
Ces mêmes articles chiffrent les dégâts. Shinhan Bank a laissé fuiter les informations de 25 000 clients, et Kookmin Bank les données de cartes bancaires de 119 000 clients.
Hana Bank a également été touchée, mais de façon plus limitée. Selon ces informations, c'est son système d'aide à la vente qui a été compromis.
Une chaîne en chinois et un outil de test d'intrusion dopé à l'IA
Les canaux officiels n'ont rien dit sur les auteurs des attaques. L'agence de presse coréenne Yonhap a toutefois rapporté qu'un serveur utilisé lors des attaques affichait dans le titre de sa page HTML une chaîne en chinois associée à ARTEX AI.
ARTEX AI est un système open source de test d'intrusion. Il s'appuie sur des agents pour automatiser plusieurs étapes d'une attaque :
- la collecte d'informations
- la découverte de vulnérabilités
- la planification des chemins d'attaque
- l'exécution d'outils de sécurité
- la vérification des vulnérabilités
Ni la banque ni les autorités financières n'ont confirmé l'utilisation d'ARTEX AI dans l'intrusion chez Shinhan. La chaîne en chinois ne permet pas non plus de rattacher les attaques à un acteur malveillant précis.
Le soupçon est néanmoins partagé dans le secteur. Moon Jong-hyun, responsable du Genian Security Center, a écrit sur LinkedIn que plusieurs analystes des menaces estiment que des outils d'automatisation d'attaques fondés sur l'IA ont joué un rôle dans ces intrusions.
Pour l'instant, il s'agit d'une appréciation, pas d'une conclusion. Un titre de page sur un serveur reste un indice bien mince, et n'importe qui peut s'emparer d'un outil open source.
Une tendance de fond
Même sans confirmation, l'affaire s'inscrit dans une tendance que nous suivons depuis des semaines. Des chercheurs ont récemment observé des agents d'IA ciblant des sites gouvernementaux américains et canadiens, et le groupe néerlandais de divulgation de vulnérabilités DIVD a déclaré avoir été piraté par un agent d'IA autonome. Si des outils d'IA ont bien servi dans les attaques contre les banques coréennes, ce serait l'un des exemples les plus graves à ce jour, vu la taille des établissements et le volume de données clients concernées.
Les consignes de la FSC sont elles aussi révélatrices. L'accent mis sur les systèmes accessibles depuis l'extérieur mais non destinés aux clients, ainsi que sur l'absence d'authentification, laisse penser que les régulateurs soupçonnent les attaquants d'avoir trouvé des points d'entrée oubliés ou mal protégés. Ce sont précisément les failles que les outils automatisés d'analyse et d'exploitation savent dénicher à grande échelle. La compromission de Hana Bank via un système d'aide à la vente va dans le même sens.
Pour les banques d'autres pays, la leçon pratique ne dépend pas de l'attribution. Les outils internes et les services de back-office exposés sur Internet méritent la même vigilance que les portails de banque en ligne. C'est d'autant plus vrai si, comme l'affirme Microsoft, les attaquants ont actuellement une longueur d'avance dans l'usage de l'IA.
Reste à voir si les enquêteurs coréens confirmeront l'utilisation d'ARTEX AI ou d'un autre outil d'automatisation. Autres points à suivre : d'autres établissements signaleront-ils des incidents après les inspections obligatoires, et quelles évolutions réglementaires la FSC finira-t-elle par proposer ?
