A Comissão de Serviços Financeiros da Coreia do Sul suspendeu a próxima fase de um programa destinado a flexibilizar as regras de segurança bancária. A agência cancelou o programa apenas um dia antes da seleção do próximo grupo de bancos.

O motivo do cancelamento é uma onda recente de ataques hackers facilitados por IA, que invadiram sete empresas financeiras e expuseram dezenas de milhares de registros de clientes.

A IA está tornando os bancos da Coreia do Sul mais seguros?

A Comissão de Serviços Financeiros da Coreia do Sul suspendeu a próxima fase de seu programa de desregulamentação bancária após uma série de ataques hackers facilitados por IA. A ideia de flexibilizar as regras de segurança bancária, desde o início, baseava-se na premissa de que a IA reforçaria as defesas, mas esses ataques recentes atingiram até mesmo as empresas consideradas mais seguras.

A política que deveria ser flexibilizada é a regra de separação de redes da Coreia, que exige que as instituições financeiras mantenham os seus sistemas internos de negócio fisicamente isolados da Internet.

A regra foi inicialmente imposta na sequência dos ciberataques do final dos anos 2000, abrangendo as instituições públicas a partir de 2007 e os bancos a partir de 2014. Durante anos, funcionou. Por exemplo, durante o surto de WannaCry em 2017, o setor financeiro coreano escapou praticamente ileso, porque o malware não conseguia chegar às redes isoladas.

No entanto, com a introdução da IA generativa, os reguladores argumentaram que a regra impedia os bancos de executar as próprias ferramentas de IA de que precisavam para detetar ameaças, pelo que a FSC começou a criar isenções.

O vice-presidente Kwon Dae-young convocou em maio uma mesa-redonda sobre os riscos de segurança da IA avançada, e a primeira fase de flexibilização abrangeu 49 empresas com ativos de pelo menos 10 biliões de won e 1.000 funcionários. Cada uma recebeu uma isenção de um ano para testar defesas baseadas em IA.

A segunda fase deveria ampliar a elegibilidade para 75 empresas, reduzindo o limite de ativos para 2 biliões de won e o número mínimo de funcionários para 300. Também se previa aumentar o número de empresas selecionadas de 10 para até 15. A seleção estava marcada para 7 de outubro.

A FSC afirma agora que precisa de realizar uma análise mais aprofundada com o Serviço de Supervisão Financeira enquanto contém as violações. O regulador insiste que continua a apoiar a desregulamentação em princípio.

Que ataques foram assistidos por IA?

As violações começaram a 30 de setembro no Shinhan Bank, onde uma entidade externa contornou as verificações de identidade num serviço de agentes de crédito e obteve os dados pessoais de cerca de 25.000 clientes.

Após a descoberta da violação, a FSC divulgou os endereços IP dos atacantes, levando outras empresas a verificar os seus próprios registos e a descobrir que os seus sistemas também tinham sido violados.

Segundo relatos, foram violados 25.727 registos na Shinhan, 119 no KB Kookmin Bank, 89 no Hana Bank e os registos de 11 programadores subcontratados no BNK Busan Bank.

Os danos chegaram depois a credores secundários, como o Yegaram Savings Bank, que divulgou uma violação que afetou cerca de 40.000 clientes — o maior número registado até agora num único caso. O Welcome Savings Bank perdeu até 2.200 registos empresariais, e a Hyundai Capital expôs dados de 146 agentes de crédito hipotecário.

Segundo relatos, a Shinhan demorou mais de 15 horas a detetar a violação, a Hana quase 42 horas e a KB Kookmin cerca de 68 horas.

O Instituto Coreano de Segurança Financeira afirma que o elemento comum a estes ataques é a IA ARTEX, um sistema de teste de penetração de código aberto baseado num modelo de linguagem de grande dimensão, distribuído no GitHub sobretudo em comunidades de língua chinesa.

Segundo relatos, os analistas detetaram pela primeira vez a cadeia «ARTEX — Autonomous Penetration Testing Console» em servidores associados ao ataque à Shinhan. Este ano, a ferramenta também venceu uma competição de segurança ofensiva organizada pelo centro de resposta a incidentes de segurança da Baidu.

Um responsável do instituto esclareceu que a ferramenta não atuou sozinha e foi simplesmente usada por um hacker para extrair dados de sistemas internos de funcionários e parceiros, que, segundo o responsável, eram «geridos com menos rigor» do que os serviços disponibilizados ao público.

O instituto também afirmou que, em cada banco, dois ou três endereços IP se sobrepunham e que o bloqueio de um deles simplesmente levava o intruso a usar outro, mantendo a atividade em curso.

O presidente da FSC, Lee Eog-weon, instou os representantes do setor, numa reunião de emergência a 4 de outubro, a manterem-se «em alerta máximo».

A FSC, o Serviço de Supervisão Financeira e o instituto ordenaram inspeções internas de emergência em cerca de 500 empresas. Os bancos e as empresas de cartões devem apresentar os seus relatórios primeiro, enquanto os bancos de poupança, as seguradoras e os operadores de serviços financeiros eletrónicos têm até 8 de outubro.

O instituto considera improvável que tenha ocorrido um roubo direto de dinheiro, uma vez que os atacantes não assumiram o controlo de contas. No entanto, agora que dispõem de informações sensíveis precisas, como dados sobre empréstimos e crédito, os esquemas de fraude por telefone serão muito mais difíceis de detetar.

Se está a ler isto, já está um passo à frente. Continue assim com a nossa newsletter.