La Commission des services financiers de Corée du Sud a suspendu la prochaine phase d’un programme visant à assouplir les règles de sécurité bancaire. L’agence a tout stoppé la veille de la sélection des prochaines banques.

Cette annulation s’explique par une vague récente de cyberattaques facilitées par l’IA, qui ont frappé sept entreprises financières et exposé des dizaines de milliers de dossiers clients.

L’IA rend-elle les banques sud-coréennes plus sûres ?

La Commission des services financiers de Corée du Sud a suspendu la prochaine phase de son programme de déréglementation bancaire après une série de cyberattaques facilitées par l’IA. L’assouplissement des règles de sécurité bancaire reposait au départ sur l’idée que l’IA renforcerait les défenses. Or, ces récentes attaques ont touché même les entreprises considérées comme les plus sûres.

La règle que l’on prévoyait d’assouplir est la règle coréenne de séparation des réseaux, qui oblige les sociétés financières à isoler physiquement leurs systèmes informatiques internes d’Internet.

Cette règle a été instaurée à la suite des cyberattaques de la fin des années 2000. Elle s’applique aux organismes publics depuis 2007 et aux banques depuis 2014. Pendant des années, elle a fait ses preuves. Lors de l’épidémie de WannaCry en 2017, par exemple, le secteur financier coréen a été largement épargné, car les logiciels malveillants ne pouvaient pas atteindre les réseaux isolés.

Cependant, avec l’arrivée de l’IA générative, les régulateurs ont fait valoir que cette règle empêchait les banques d’utiliser précisément les outils d’IA dont elles avaient besoin pour détecter les menaces. La FSC a donc commencé à accorder des dérogations.

En mai, le vice-président Kwon Dae-young a organisé une table ronde sur les risques de sécurité liés à l’IA avancée. La première phase d’assouplissement a concerné 49 entreprises disposant d’au moins 10 000 milliards de wons d’actifs et de 1 000 employés. Chacune a bénéficié d’une exemption d’un an pour tester des défenses reposant sur l’IA.

La deuxième phase devait étendre l’éligibilité à 75 entreprises, en abaissant le seuil d’actifs à 2 000 milliards de wons et le seuil d’effectifs à 300 employés. Le nombre d’entreprises sélectionnées devait également passer de 10 à 15 au maximum. Les sélections étaient prévues le 7 octobre.

La FSC affirme désormais qu’elle doit procéder à un examen plus approfondi avec le Service de supervision financière tout en gérant les failles. Le régulateur maintient qu’il reste favorable à la déréglementation sur le principe.

Quelles cyberattaques ont été facilitées par l’IA ?

Les failles ont commencé le 30 septembre à la Shinhan Bank, où un tiers a contourné les contrôles d’identité d’un service d’agent de crédit et récupéré les données personnelles d’environ 25 000 clients.

Après la découverte de la faille, la FSC a diffusé les adresses IP de l’attaquant. D’autres entreprises ont alors vérifié leurs propres journaux et découvert que leurs systèmes avaient également été compromis.

Selon les informations rapportées, 25 727 dossiers de Shinhan ont été compromis, ainsi que 119 à la KB Kookmin Bank, 89 à la Hana Bank et les données de 11 développeurs sous-traitants à la BNK Busan Bank.

Les dégâts se sont ensuite étendus à des prêteurs secondaires, comme Yegaram Savings Bank, qui a révélé une faille ayant touché environ 40 000 clients, le bilan le plus lourd à ce jour pour une seule entreprise. Welcome Savings Bank a perdu jusqu’à 2 200 dossiers d’entreprises, et Hyundai Capital a exposé les données de 146 de ses agents de prêts hypothécaires.

Selon certaines informations, Shinhan aurait mis plus de 15 heures à détecter la faille, Hana près de 42 heures et KB Kookmin près de 68 heures.

Selon l’Institut coréen de sécurité financière, ces cyberattaques ont toutes un point commun : ARTEX AI, un système open source de tests d’intrusion fondé sur un grand modèle de langage et diffusé sur GitHub principalement dans les milieux sinophones.

Les analystes auraient repéré pour la première fois sur des serveurs liés à l’attaque contre Shinhan la chaîne « ARTEX — Autonomous Penetration Testing Console ». Cette année, l’outil a également remporté un concours de sécurité offensive organisé par le centre de réponse aux incidents de sécurité de Baidu.

Un responsable de l’institut a précisé que l’outil n’avait pas agi seul et qu’un pirate s’en était simplement servi pour extraire des données des systèmes internes destinés aux employés et aux partenaires. Selon ce responsable, ces systèmes étaient « gérés avec moins de rigueur » que les services proposés au public.

L’institut a également indiqué que deux ou trois adresses IP se recoupaient dans chaque banque et que le blocage de l’une d’elles poussait simplement l’intrus à en utiliser une autre, tandis que l’activité se poursuivait.

Le président de la FSC, Lee Eog-weon, a exhorté les représentants du secteur, lors d’une réunion d’urgence le 4 octobre, à rester « en état d’alerte maximale ».

La Commission des services financiers (FSC), le Service de supervision financière et l’institut ont ordonné des auto-inspections d’urgence auprès d’environ 500 entreprises. Les banques et les sociétés de cartes doivent remettre leur rapport en premier, puis les banques d’épargne, les assureurs et les opérateurs de services financiers électroniques au plus tard le 8 octobre.

L’institut estime qu’un vol direct d’argent est peu probable, car les attaquants n’ont pas pris le contrôle des comptes. En revanche, les escroqueries par hameçonnage téléphonique seront bien plus difficiles à détecter maintenant que les attaquants disposent d’informations sensibles précises, comme des données sur les prêts et les crédits.

Si vous lisez ceci, vous avez déjà une longueur d’avance. Gardez-la grâce à notre newsletter.