Coreia do Sul flexibilizou regras de segurança bancária para combater ataques de IA, mas os ataques de IA ocorreram

- A Comissão de Serviços Financeiros (FSC) da Coreia do Sul suspendeu a segunda rodada de sua desregulamentação de separação de redes, prevista para 7 de outubro.
- A pausa ocorre porque hackers assistidos por IA utilizaram a ferramenta de código aberto chinesa ARTEX para violar sete instituições financeiras.
- Os vazamentos atingiram os sistemas internos de funcionários em bancos, sociedades de poupança e credores, incluindo Shinhan, KB Kookmin, Hana e Yegaram Savings Bank.
A Comissão de Serviços Financeiros da Coreia do Sul paralisou a próxima fase de um programa destinado a flexibilizar as regras de segurança bancária. A agência cancelou o plano apenas um dia antes que o próximo grupo de bancos fosse selecionado.
O motivo do cancelamento é uma série recente de ataques assistidos por IA que devastaram sete instituições financeiras e expuseram dezenas de milhares de registros de clientes.
A IA está tornando os bancos da Coreia do Sul mais seguros?
A Comissão de Serviços Financeiros da Coreia do Sul suspendeu a próxima fase de seu programa de desregulamentação bancária após uma série de hacks assistidos por IA. A ideia de flexibilizar as regras de segurança bancária partia do pressuposto de que a IA fortaleceria as defesas, mas esses ataques recentes atingiram até mesmo as empresas classificadas como as mais seguras.
A política que deveria ser flexibilizada é a regra de separação de redes da Coreia, que exige que as empresas financeiras mantenham seus sistemas internos de negócios fisicamente isolados da internet.
A regra foi inicialmente imposta devido aos ciberataques no final dos anos 2000, com agências públicas abrangidas a partir de 2007 e bancos a partir de 2014. Por anos, a regra funcionou. Durante o surto do WannaCry em 2017, por exemplo, o setor financeiro coreano saiu praticamente ileso porque o malware não conseguiu alcançar as redes isoladas.
No entanto, com a introdução da IA generativa, os reguladores argumentaram que que a regra impedia os bancos de usar as próprias ferramentas de IA que precisavam para detectar ameaças, então a FSC começou a criar isenções.
O vice-presidente Kwon Dae-young convocou uma mesa-redonda em maio sobre riscos de segurança avançados de IA, e a primeira rodada de relaxamento cobriu 49 empresas com pelo menos 10 trilhões de won em ativos e 1.000 funcionários, cada uma recebendo uma isenção de um ano para testar defesas baseadas em IA.
A segunda fase deveria ampliar a elegibilidade para 75 empresas, reduzindo a barreira de ativos para 2 trilhões de won e o piso de funcionários para 300. O número de empresas selecionadas também deveria aumentar de 10 para até 15. As seleções estavam programadas para 7 de outubro.
O FSC agora afirma que necessita de uma revisão adicional junto da Autoridade de Supervisão Financeira, dado que as violações estão contidas. O regulador insiste que continua a apoiar a desregulamentação em princípio.
Quais das invasões foram assistidas por IA?
As violações começaram em 30 de setembro no Shinhan Bank, onde um agente externo ultrapassou os controlos de identidade num serviço de agentes de empréstimos e obteve os dados pessoais de cerca de 25.000 clientes.
Após a descoberta da violação, o FSC partilhou os endereços IP do atacante, levando outras empresas a verificar os seus próprios registos e a constatar que os seus sistemas também tinham sido comprometidos.
Relativamente ao Shinhan, estima-se que 25.727 registos tenham sido violados. No KB Kookmin Bank, foram 119; no Hana Bank, 89; e no BNK Busan Bank, 11 programadores externos.
Os danos atingiram então credores secundários como o Yegaram Savings Bank, que divulgou uma violação que afetou cerca de 40.000 clientes, o maior número isolado até ao momento. O Welcome Savings Bank perdeu até 2.200 registos corporativos e a Hyundai Capital expôs dados sobre 146 dos seus agentes de crédito hipotecário.
O Shinhan demorou mais de 15 horas a detetar a sua violação, o Hana quase 42 horas e o KB Kookmin perto de 68 horas.
O Instituto Coreano de Segurança Financeira diz O fio condutor nesses hacks é o ARTEX AI, um sistema de teste de penetração baseado em modelos de linguagem grande, de código aberto, distribuído no GitHub principalmente dentro de círculos de língua chinesa.
Relata-se que analistas identificaram pela primeira vez a string “ARTEX — Autonomous Penetration Testing Console” em servidores vinculados ao ataque da Shinhan. A ferramenta também venceu um concurso de segurança ofensiva realizado pelo centro de resposta à segurança da Baidu este ano.
Um funcionário do instituto esclareceu que a ferramenta não agiu sozinha e foi simplesmente usada por um hacker como uma ferramenta para extrair dados de sistemas internos de funcionários e parceiros, o que, segundo o funcionário, havia sido “gerenciado com menos rigor” do que os serviços oferecidos ao público.
O instituto também afirmou que dois ou três IPs se sobrepunham em cada banco, e bloquear um simplesmente empurrava o intruso para outro, com a atividade ainda ativa.
O presidente da FSC, Lee Eog-weon, pediu aos representantes da indústria em uma reunião de emergência em 4 de outubro que permanecessem em “alerta máximo.”
A FSC, o Serviço de Supervisão Financeira e o instituto ordenaram inspeções de emergência em cerca de 500 empresas, com bancos e empresas de cartão devendo relatar primeiro e bancos de poupança, seguradoras e operadores de finanças eletrônicas até 8 de outubro.
O instituto acredita que o roubo financeiro direto seja improvável, já que os atacantes não assumiram o controle das contas, mas golpes de phishing por voz serão muito mais difíceis de detectar agora que os criminosos estão armados com informações sensíveis precisas, como detalhes sobre empréstimos e crédito.
Não apenas leia notícias sobre criptomoedas. Entenda-as. Inscreva-se em nossa newsletter. É grátis.
Perguntas Frequentes
O que é a ARTEX AI e como ela foi usada nos ataques cibernéticos aos bancos coreanos?
A ARTEX AI é uma ferramenta de teste de penetração baseada em modelos de linguagem de grande escala (LLM) e código aberto, distribuída no GitHub principalmente para usuários chineses. Ela foi desenvolvida para escanear automaticamente vulnerabilidades do sistema e explorá-las. O Instituto Coreano de Segurança Financeira confirmou seu uso nos ataques, mas afirmou que um hacker humano a utilizou como ferramenta, e não que a IA tenha agido por conta própria.
Quais bancos foram afetados e quantas pessoas tiveram seus dados expostos?
Sete empresas sofreram violações, incluindo Shinhan Bank (cerca de 25.000 clientes), KB Kookmin Bank (119), Hana Bank (89), BNK Busan Bank (11 desenvolvedores terceirizados), Yegaram Savings Bank (cerca de 40.000), Welcome Savings Bank (até 2.200 registros) e Hyundai Capital (146 agentes de empréstimo).
Por que a FSC suspendeu a desregulamentação da separação de redes?
O FSC adiou a seleção de 7 de outubro porque sua capacidade de resposta foi consumida pelo controle das violações e porque as empresas da primeira rodada de desregulamentação foram hackeadas, o que aumentou a preocupação com a exposição a ataques impulsionados por IA.

Hannah Collymore
Hannah é escritora e editora com quase uma década de experiência em redação de blogs e cobertura de eventos no espaço cripto. Na Cryptopolitan, Hannah contribui para a página de notícias, relatando e analisando os últimos desenvolvimentos nos setores DeFi, RWA, regulação cripto, IA e tecnologias de fronteira. Ela se formou na Universidade Arcadia com graduação em Administração de Empresas.
















