Corea del Sur relajó las normas de seguridad bancaria para combatir los ciberataques con IA, pero luego fueron víctimas de ataques con IA

- La Comisión de Servicios Financieros (FSC) de Corea del Sur suspendió la segunda ronda de su desregulación de separación de redes, programada para el 7 de octubre.
- La pausa se debe a que hackers asistidos por inteligencia artificial utilizaron la herramienta de código abierto ARTEX de China para vulnerar siete instituciones financieras.
- Las filtraciones afectaron los sistemas internos de empleados en bancos, cajas de ahorro y prestamistas, incluidos Shinhan, KB Kookmin, Hana y Yegaram Savings Bank.
La Comisión de Servicios Financieros de Corea del Sur ha pausado la siguiente fase de un programa destinado a flexibilizar las normas de seguridad bancaria. La agencia detuvo el proceso apenas un día antes de que debieran seleccionarse los siguientes bancos.
La razón de la cancelación es una reciente oleada de ciberataques asistidos por IA que devastó a siete instituciones financieras y expuso decenas de miles de registros de clientes.
¿Está haciendo la IA más seguros los bancos de Corea del Sur?
La Comisión de Servicios Financieros de Corea del Sur ha suspendido la siguiente fase de su programa de desregulación bancaria tras una serie de hackeos asistidos por IA. La idea de flexibilizar inicialmente las normas de seguridad bancaria se basaba en la premisa de que la IA fortalecería las defensas, pero estos recientes ataques alcanzaron incluso a las empresas clasificadas como más seguras.
La política que se suponía que se flexibilizaría es la norma de separación de redes de Corea, que exige a las empresas financieras mantener sus sistemas internos de negocio físicamente aislados de Internet.
La norma se impuso inicialmente debido a los ciberataques de finales de la década de 2000, cubriendo a las agencias públicas desde 2007 y a los bancos desde 2014. Durante años, la norma funcionó. Por ejemplo, durante el brote de WannaCry en 2017, el sector financiero coreano salió en gran medida ileso porque el malware no pudo alcanzar las redes aisladas.
Sin embargo, con la introducción de la IA generativa, los reguladores argumentaron que que la norma impedía a los bancos utilizar las propias herramientas de IA que necesitaban para detectar amenazas, por lo que la FSC comenzó a establecer exenciones.
El vicepresidente Kwon Dae-young convocó una mesa redonda en mayo sobre los riesgos de seguridad de la IA avanzada, y la primera ronda de relajación cubrió a 49 empresas con al menos 10 billones de wones en activos y 1.000 empleados, otorgándoles cada una una exención de un año para probar defensas impulsadas por IA.
Se suponía que la segunda fase ampliaría la elegibilidad a 75 empresas, reduciendo el umbral de activos a 2 billones de wones y el mínimo de personal a 300. El número de empresas seleccionadas también debía aumentar de 10 a hasta 15. Las selecciones estaban programadas para el 7 de octubre.
El FSC ahora afirma que necesita una revisión adicional con el Servicio de Supervisión Financiera, ya que contiene las violaciones. El regulador insiste en que aún respalda la desregulación en principio.
¿Qué hackeos fueron asistidos por IA?
Las violaciones comenzaron el 30 de septiembre en Shinhan Bank, donde un tercero externo evadió los controles de identidad en un servicio de agentes de préstamos y extrajo los datos personales de aproximadamente 25.000 clientes.
Tras descubrirse la violación, el FSC distribuyó las direcciones IP del atacante, lo que llevó a otras empresas a revisar sus propios registros y descubrir que sus sistemas también habían sido vulnerados.
Según se informa, se vulneraron 25.727 registros en Shinhan, 119 en KB Kookmin Bank, 89 en Hana Bank y 11 desarrolladores externos en BNK Busan Bank.
El daño luego alcanzó a prestamistas secundarios como Yegaram Savings Bank, que reveló una violación que afectó a unos 40.000 clientes, la cifra más alta hasta ahora. Welcome Savings Bank perdió hasta 2.200 registros corporativos y Hyundai Capital expuso datos sobre 146 de sus agentes de préstamos hipotecarios.
Se informa que Shinhan tardó más de 15 horas en detectar su violación, Hana casi 42 horas y KB Kookmin cerca de 68 horas.
El Instituto Coreano de Seguridad Financiera dice el hilo conductor de estos hacks es ARTEX AI, un sistema de pruebas de penetración basado en modelos de lenguaje grandes y de código abierto, distribuido en GitHub principalmente dentro de círculos de habla china.
Según se informa, los analistas detectaron por primera vez una cadena “ARTEX — Autonomous Penetration Testing Console” en servidores vinculados al ataque de Shinhan. La herramienta también ganó un concurso de seguridad ofensiva organizado por el centro de respuesta a la seguridad de Baidu este año.
Un funcionario del instituto aclaró que la herramienta no actuó por sí sola y fue utilizada simplemente por un hacker como una herramienta para extraer datos de sistemas internos de empleados y socios, lo cual el funcionario dijo que había sido “gestionado con menos rigor” que los servicios ofrecidos al público.
El instituto también indicó que dos o tres direcciones IP se superponían en cada banco, y bloquear una simplemente empujaba al intruso a otra, con la actividad aún activa.
El presidente de la FSC, Lee Eog-weon, instó a los representantes de la industria en una reunión de emergencia el 4 de octubre a mantenerse en “la máxima alerta.”
La FSC, el Servicio de Supervisión Financiera y el instituto han ordenado autoinspecciones de emergencia en aproximadamente 500 empresas, con bancos y compañías de tarjetas que deben informar primero, y cajas de ahorro, aseguradoras y operadores de finanzas electrónicas para el 8 de octubre.
El instituto considera que el robo financiero directo es poco probable, ya que los atacantes no tomaron el control de las cuentas, pero las estafas de suplantación de identidad por voz serán mucho más difíciles de detectar ahora que los atacantes cuentan con información sensible precisa, como detalles sobre préstamos y créditos.
Las mentes más inteligentes del mundo cripto ya leen nuestro boletín. ¿Quieres unirte? Únete a ellos.
Preguntas frecuentes
¿Qué es ARTEX AI y cómo se utilizó en los ciberataques a bancos coreanos?
ARTEX AI es una herramienta de pruebas de penetración de modelo de lenguaje grande (LLM) de código abierto, distribuida principalmente en GitHub para usuarios de habla china, diseñada para escanear automáticamente y explotar vulnerabilidades del sistema. El Instituto Coreano de Seguridad Financiera confirmó su uso en los ataques, pero señaló que un hacker humano la utilizó como una herramienta, en lugar de que la IA actuara por sí misma.
¿Qué bancos fueron afectados y cuántas personas tuvieron sus datos expuestos?
Siete empresas sufrieron brechas de seguridad, entre ellas Shinhan Bank (aproximadamente 25.000 clientes), KB Kookmin Bank (119), Hana Bank (89), BNK Busan Bank (11 desarrolladores externalizados), Yegaram Savings Bank (aproximadamente 40.000), Welcome Savings Bank (hasta 2.200 registros) y Hyundai Capital (146 agentes de préstamos).
¿Por qué la FSC suspendió la desregulación de la separación de redes?
La FSC pospuso la selección del 7 de octubre porque su capacidad de respuesta se vio consumida por la contención de las brechas de seguridad y porque las empresas de la primera ronda de desregulación fueron hackeadas, lo que profundizó la preocupación por la exposición a ataques impulsados por IA.

Hannah Collymore
Hannah es escritora y editora con casi una década de experiencia en la redacción de blogs y la cobertura de eventos en el ámbito de las criptomonedas. En Cryptopolitan, Hannah contribuye a la página de noticias, informando y analizando los últimos avances en DeFi, RWA, regulación de criptomonedas, inteligencia artificial y tecnologías de vanguardia. Se graduó de la Universidad de Arcadia con una licenciatura en Administración de Empresas.
















