La Comisión de Servicios Financieros de Corea del Sur ha pausado la siguiente fase de un programa destinado a flexibilizar las normas de seguridad bancaria. La entidad canceló el programa apenas un día antes de que se seleccionara al siguiente grupo de bancos.
El motivo de la cancelación es una reciente oleada de ataques informáticos asistidos por IA que arrasó siete entidades financieras y dejó expuestos decenas de miles de registros de clientes.
¿Está haciendo la IA que los bancos de Corea del Sur sean más seguros?
La Comisión de Servicios Financieros de Corea del Sur ha suspendido la siguiente fase de su programa de desregulación bancaria tras una serie de ataques informáticos asistidos por IA. La idea de flexibilizar las normas de seguridad bancaria desde un principio se basaba en la premisa de que la IA reforzaría las defensas, pero estos ataques recientes afectaron incluso a las empresas consideradas más seguras.
La norma que se pretendía flexibilizar es la regla de separación de redes de Corea, que exige que las entidades financieras mantengan sus sistemas internos de negocio físicamente aislados de internet.
La norma se impuso inicialmente debido a los ciberataques de finales de la década de 2000: se aplicó a las instituciones públicas a partir de 2007 y a los bancos desde 2014. Durante años, funcionó. Por ejemplo, durante el brote de WannaCry de 2017, el sector financiero coreano salió prácticamente indemne porque el malware no pudo llegar a las redes aisladas.
Sin embargo, con la llegada de la IA generativa, los reguladores sostuvieron que la norma impedía a los bancos usar precisamente las herramientas de IA que necesitaban para detectar amenazas, por lo que la FSC empezó a conceder exenciones.
En mayo, el vicepresidente Kwon Dae-young convocó una mesa redonda sobre los riesgos de seguridad de la IA avanzada, y la primera ronda de flexibilización abarcó a 49 empresas con activos de al menos 10 billones de wones y 1.000 empleados. A cada una se le concedió una exención de un año para probar defensas impulsadas por IA.
Se suponía que la segunda fase ampliaría los requisitos para incluir a 75 empresas, reduciría el umbral de activos a 2 billones de wones y fijaría un mínimo de 300 empleados. También se esperaba que el número de empresas seleccionadas aumentara de 10 a un máximo de 15. La selección estaba prevista para el 7 de octubre.
La FSC afirma ahora que necesita realizar una revisión adicional junto con el Servicio de Supervisión Financiera mientras contiene las brechas. El regulador insiste en que, en principio, sigue apoyando la desregulación.
¿Qué ataques contaron con ayuda de la IA?
Las intrusiones comenzaron el 30 de septiembre en Shinhan Bank, donde un tercero eludió las comprobaciones de identidad de un servicio para agentes de préstamos y obtuvo los datos personales de unos 25.000 clientes.
Tras descubrirse la intrusión, la FSC difundió las direcciones IP del atacante, lo que llevó a otras empresas a revisar sus propios registros y descubrir que sus sistemas también habían sido vulnerados.
Según los informes, se vulneraron 25.727 registros de Shinhan, 119 de KB Kookmin Bank, 89 de Hana Bank y los datos de 11 desarrolladores subcontratados de BNK Busan Bank.
El daño llegó después a prestamistas secundarios, como Yegaram Savings Bank, que informó de una brecha que afectó a unos 40.000 clientes, la cifra más alta registrada hasta ahora en un solo caso. Welcome Savings Bank perdió hasta 2.200 registros corporativos y Hyundai Capital expuso datos de 146 de sus agentes de préstamos hipotecarios.
Según se informó, Shinhan tardó más de 15 horas en detectar la intrusión, Hana casi 42 horas y KB Kookmin cerca de 68 horas.
El Instituto de Seguridad Financiera de Corea afirma que el elemento común de estos ataques es ARTEX AI, un sistema de pruebas de penetración de código abierto basado en modelos de lenguaje extensos, distribuido en GitHub principalmente entre comunidades de habla china.
Según se informó, los analistas detectaron por primera vez en servidores vinculados al ataque contra Shinhan la cadena «ARTEX — Autonomous Penetration Testing Console». Este año, la herramienta también ganó un concurso de seguridad ofensiva organizado por el centro de respuesta de seguridad de Baidu.
Un funcionario del instituto aclaró que la herramienta no actuó por sí sola, sino que un hacker la usó simplemente como instrumento para extraer datos de los sistemas internos de empleados y socios. Según el funcionario, esos sistemas se habían «gestionado con menos rigor» que los servicios ofrecidos al público.
El instituto también afirmó que en cada banco coincidían dos o tres direcciones IP y que bloquear una simplemente hacía que el intruso pasara a otra, mientras la actividad seguía en curso.
El presidente de la FSC, Lee Eog-weon, instó a los representantes del sector, durante una reunión de emergencia el 4 de octubre, a mantenerse «en máxima alerta».
La Comisión de Servicios Financieros (FSC), el Servicio de Supervisión Financiera y el instituto han ordenado inspecciones internas de emergencia en unas 500 empresas. Los bancos y las compañías de tarjetas deberán informar primero, y las cajas de ahorro, las aseguradoras y los operadores de servicios financieros electrónicos, antes del 8 de octubre.
El instituto considera improbable que se produzca un robo financiero directo, ya que los atacantes no tomaron el control de las cuentas. Sin embargo, ahora será mucho más difícil detectar las estafas de suplantación telefónica, porque los atacantes disponen de información sensible precisa, como los detalles de préstamos y créditos.
Si estás leyendo esto, ya vas un paso por delante. Sigue así con nuestro boletín.
