La Corée du Sud a assoupli les règles de sécurité bancaire pour lutter contre les cyberattaques par IA, puis des attaques par IA ont eu lieu

- La Commission des services financiers (FSC) de Corée du Sud a suspendu la deuxième phase de sa déréglementation en matière de séparation des réseaux, prévue le 7 octobre.
- Cette pause est due au fait que des pirates assistés par l'IA ont utilisé l'outil open-source chinois ARTEX pour compromettre sept entreprises financières.
- Les fuites ont touché les systèmes internes des employés de banques, d'établissements d'épargne et d'autres prêteurs, notamment Shinhan, KB Kookmin, Hana et Yegaram Savings Bank.
La Commission des services financiers de Corée du Sud a mis en pause la prochaine phase d'un programme visant à assouplir les règles de sécurité bancaire. L'agence a annulé le processus un jour seulement avant la sélection du prochain groupe de banques.
L'annulation s'explique par une série récente de cyberattaques assistées par l'IA qui ont frappé sept entreprises financières, exposant des dizaines de milliers de dossiers clients.
L'IA rend-elle les banques sud-coréennes plus sûres ?
La Commission des services financiers de Corée du Sud a suspendu la prochaine phase de son programme de déréglementation bancaire suite à une série d' les piratages assistés par l'IA. L'idée même d'assouplir les règles de sécurité bancaire reposait sur le principe selon lequel l'IA renforcerait les défenses, mais ces récentes attaques ont touché même les entreprises jugées les plus sécurisées.
La politique censée être assouplie est la règle de séparation des réseaux en Corée, qui oblige les entreprises financières à maintenir leurs systèmes d'information internes physiquement isolés d'Internet.
Cette règle a été initialement imposée suite aux cyberattaques de la fin des années 2000, avec une application aux agences publiques dès 2007 et aux banques à partir de 2014. Pendant des années, cette mesure a fait ses preuves. Lors de l'épidémie WannaCry en 2017, par exemple, le secteur financier coréen a largement échappé aux dégâts car les logiciels malveillants ne pouvaient pas atteindre les réseaux isolés.
Cependant, avec l'introduction de l'IA générative, les régulateurs ont soutenu que que cette règle empêchait les banques d'utiliser les outils d'IA dont elles avaient besoin pour détecter les menaces, ce qui a conduit la FSC à commencer à accorder des exemptions.
Le vice-président Kwon Dae-young a organisé une table ronde en mai sur les risques liés à la sécurité avancée de l'IA, et la première phase d'assouplissement a couvert 49 entreprises disposant d'au moins 10 billions de won d'actifs et de 1 000 employés, chacune bénéficiant d'une exemption d'un an pour tester des défenses basées sur l'IA.
La deuxième phase devait étendre l'éligibilité à 75 entreprises, avec un seuil d'actifs réduit à 2 billions de won et un plancher effectif abaissé à 300 personnes. Le nombre d'entreprises sélectionnées devait également augmenter, passant de 10 à jusqu'à 15. Les sélections étaient prévues pour le 7 octobre.
La FSC indique désormais qu'elle doit procéder à un nouvel examen avec le Service de supervision financière, alors que les violations sont toujours présentes. Le régulateur insiste sur le fait qu'il soutient toujours la déréglementation en principe.
Quels piratages ont été assistés par l'IA ?
Les violations ont commencé le 30 septembre à Shinhan Bank, où une partie externe a contourné les vérifications d'identité dans un service d'agents de prêt et a extrait les données personnelles d'environ 25 000 clients.
Après la découverte de la violation, la FSC a diffusé les adresses IP de l'attaquant, incitant d'autres entreprises à vérifier leurs propres journaux et à constater que leurs systèmes avaient également été compromis.
Selon les rapports, 25 727 dossiers chez Shinhan ont été violés. 119 chez KB Kookmin Bank, 89 chez Hana Bank, et 11 développeurs externalisés chez BNK Busan Bank.
Les dégâts se sont ensuite étendus à des prêteurs secondaires comme Yegaram Savings Bank, qui a divulgué une violation affectant environ 40 000 clients, le chiffre le plus élevé jusqu'à présent. Welcome Savings Bank a perdu jusqu'à 2 200 dossiers d'entreprises et Hyundai Capital a exposé les données de 146 de ses agents de prêt hypothécaire.
Shinhan aurait mis plus de 15 heures à détecter sa violation, Hana près de 42 heures, et KB Kookmin près de 68 heures.
L'Institut coréen de sécurité financière indique le fil conducteur de ces piratages est ARTEX AI, un système de test de pénétration open source basé sur des modèles de langage larges, distribué sur GitHub principalement au sein des communautés sinophones.
Selon les analystes, une chaîne de caractères « ARTEX — Autonomous Penetration Testing Console » aurait été repérée en premier lieu sur des serveurs liés à l'attaque de Shinhan. L'outil a également remporté un concours de sécurité offensive organisé par le centre de réponse aux incidents de sécurité de Baidu cette année.
Un responsable de l'institut a précisé que l'outil n'a pas agi seul et a simplement été utilisé par un pirate informatique comme moyen d'extraire les données des systèmes internes des employés et des partenaires, dont le responsable a indiqué qu'elles étaient «moins rigoureusement protégées» que les services proposés au public.
L'institut a également indiqué que deux ou trois adresses IP se chevauchaient dans chaque banque, et que bloquer l'une d'elles poussait simplement l'intrus à passer à une autre, l'activité restant toujours active.
Le président du FSC, Lee Eog-weon, a exhorté les représentants de l'industrie lors d'une réunion d'urgence le 4 octobre à rester en « alerte maximale ».
Le FSC, le Service de supervision financière et l'institut ont ordonné des auto-inspections d'urgence auprès d'environ 500 entreprises, les banques et les sociétés de cartes devant faire rapport en premier, suivies par les caisses d'épargne, les assureurs et les opérateurs de finance électronique d'ici le 8 octobre.
L'institut estime qu'un vol financier direct est peu probable puisque les attaquants n'ont pas pris le contrôle des comptes, mais les arnaques par hameçonnage vocal seront beaucoup plus difficiles à détecter désormais que les attaquants sont armés d'informations sensibles précises, telles que les détails sur les prêts et le crédit.
Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.
FAQ
Qu'est-ce qu'ARTEX AI et comment a-t-il été utilisé dans les cyberattaques contre les banques coréennes ?
ARTEX AI est un outil open source de test de pénétration basé sur un grand modèle de langage (LLM), distribué sur GitHub principalement pour les utilisateurs chinois, conçu pour scanner automatiquement et exploiter les vulnérabilités des systèmes. L'Institut coréen de sécurité financière a confirmé son utilisation lors des attaques, mais a précisé qu'un pirate humain s'en servait comme d'un outil, l'IA n'agissant pas de manière autonome.
Quelles banques ont été touchées et combien de personnes ont eu leurs données exposées ?
Sept entreprises ont été compromises, dont Shinhan Bank (environ 25 000 clients), KB Kookmin Bank (119), Hana Bank (89), BNK Busan Bank (11 développeurs externalisés), Yegaram Savings Bank (environ 40 000), Welcome Savings Bank (jusqu'à 2 200 dossiers) et Hyundai Capital (146 agents de prêt).
Pourquoi la FSC a-t-elle suspendu sa déréglementation de la séparation des réseaux ?
La FSC a reporté la sélection du 7 octobre, car sa capacité de réponse a été absorbée par la maîtrise des brèches, et parce que les entreprises de la première vague de déréglementation ont elles-mêmes été piratées, ce qui a accru les craintes liées à l'exposition aux attaques pilotées par l'IA.

Hannah Collymore
Hannah est rédactrice et éditrice avec près de dix ans d'expérience dans la rédaction de blogs et le reporting d'événements dans l'espace crypto. Chez Cryptopolitan, Hannah contribue à la page actualités, en rapportant et en analysant les derniers développements dans les secteurs de la DeFi, des RWA, de la régulation des crypto-monnaies, de l'IA et des technologies de pointe. Elle est diplômée de l'Université Arcadia avec un diplôme en administration des affaires.
















