A Comissão de Serviços Financeiros da Coreia do Sul suspendeu a próxima fase de um programa destinado a flexibilizar as regras de segurança bancária. A agência cancelou a iniciativa apenas um dia antes de selecionar o próximo grupo de bancos. O motivo foi uma recente onda de ataques cibernéticos assistidos por IA, que atingiu sete empresas financeiras e expôs dezenas de milhares de registros de clientes.

A Comissão de Serviços Financeiros da Coreia do Sul suspendeu a próxima fase de seu programa de desregulamentação bancária após uma série de ataques cibernéticos assistidos por IA. A proposta inicial de flexibilizar as regras de segurança bancária partia do princípio de que a IA reforçaria as defesas, mas os ataques recentes atingiram até mesmo as empresas consideradas mais seguras. A regra que se pretendia flexibilizar é a de separação de redes da Coreia, que exige que as empresas financeiras mantenham seus sistemas internos de negócios fisicamente isolados da internet.

Ataques a bancos com auxílio de IA levam Coreia do Sul a suspender programa

A regra foi inicialmente imposta em resposta a ciberataques no fim dos anos 2000: passou a abranger órgãos públicos em 2007 e bancos em 2014. Durante anos, funcionou. Durante o surto do WannaCry em 2017, por exemplo, o setor financeiro coreano saiu praticamente ileso, pois o malware não conseguiu alcançar as redes isoladas. Com o surgimento da IA generativa, porém, os reguladores argumentaram que a regra impedia os bancos de usar justamente as ferramentas de IA necessárias para detectar ameaças. Por isso, a FSC começou a conceder isenções.

O vice-presidente Kwon Dae-young convocou uma mesa-redonda em maio para discutir os riscos de segurança da IA avançada. A primeira rodada de flexibilização abrangeu 49 empresas com ativos de pelo menos 10 trilhões de won e 1.000 funcionários, cada uma recebendo uma isenção de um ano para testar defesas baseadas em IA. A segunda fase deveria ampliar os critérios de elegibilidade para 75 empresas, reduzindo o limite de ativos para 2 trilhões de won e o número mínimo de funcionários para 300. Também estava previsto aumentar de 10 para até 15 o número de empresas selecionadas. A seleção estava marcada para 7 de outubro.

A FSC afirma agora que precisa realizar uma análise mais aprofundada com o Serviço de Supervisão Financeira enquanto responde às violações. O órgão regulador insiste que, em princípio, continua apoiando a desregulamentação. As violações começaram em 30 de setembro no Shinhan Bank, onde um agente externo burlou as verificações de identidade de um serviço para agentes de crédito e obteve dados pessoais de cerca de 25.000 clientes. Após descobrir a violação, a FSC divulgou os endereços IP do invasor, levando outras empresas a verificar seus próprios registros e descobrir que seus sistemas também haviam sido violados.

O FSI afirma que os ataques foram realizados com o ARTEX AI

Segundo relatos, 25.727 registros foram violados no Shinhan; 119 no KB Kookmin Bank; 89 no Hana Bank; e os dados de 11 desenvolvedores terceirizados no BNK Busan Bank. O prejuízo chegou então a credores secundários, como o Yegaram Savings Bank, que divulgou uma violação que afetou cerca de 40.000 clientes — o maior número registrado em um único caso até agora. O Welcome Savings Bank perdeu até 2.200 registros de empresas, e o Hyundai Capital expôs dados de 146 de seus agentes de crédito hipotecário. Segundo relatos, o Shinhan levou mais de 15 horas para detectar a violação, o Hana quase 42 horas e o KB Kookmin cerca de 68 horas.

O Instituto de Segurança Financeira da Coreia do Sul afirma que o elemento comum nesses ataques é o ARTEX AI, um sistema de teste de invasão baseado em modelo de linguagem de grande porte e código aberto, distribuído no GitHub principalmente em círculos de língua chinesa. Segundo relatos, analistas foram os primeiros a encontrar a expressão “ARTEX — Autonomous Penetration Testing Console” em servidores ligados ao ataque ao Shinhan. Neste ano, a ferramenta também venceu uma competição de segurança ofensiva organizada pelo centro de resposta a incidentes de segurança do Baidu.

Um representante do instituto esclareceu que a ferramenta não agiu por conta própria: foi simplesmente usada por um hacker para extrair dados dos sistemas internos de funcionários e parceiros, que, segundo o representante, eram “gerenciados com menos rigor” do que os serviços oferecidos ao público. O instituto também afirmou que dois ou três endereços IP se repetiam em cada banco e que bloquear um deles apenas levava o invasor a usar outro, enquanto a atividade continuava. Em uma reunião de emergência em 4 de outubro, o presidente da FSC, Lee Eog-weon, instou representantes do setor a permanecerem em “estado de alerta máximo”.

A publicação «Coreia do Sul vê IA invadir bancos após flexibilização das regras de segurança» apareceu primeiro no Coinfea.