Finanzas y Negocios

Shinhan y otras seis entidades coreanas pierden 68.000 registros en ataques ligados a una IA

Victor Maslow
Añádenos en Google

Shinhan Bank y otros seis bancos surcoreanos han perdido los datos personales de decenas de miles de personas en una serie de intrusiones que los investigadores atribuyen a un único atacante. En el servidor utilizado para los ataques encontraron rastros de una herramienta de inteligencia artificial de código abierto diseñada para poner a prueba las defensas, no para vulnerarlas. La Comisión de Servicios Financieros respondió ordenando a todas las entidades financieras del país que bloquearan el acceso externo a sus sistemas, salvo cuando fuera imprescindible para la actividad.

Para los clientes, la pérdida no es económica: es una cuestión de capacidad de presión. Los archivos filtrados contienen nombres, números de teléfono, números de registro de residente —el identificador nacional de por vida de Corea—, ingresos anuales, límites de crédito y detalles de solicitudes de préstamos: justo lo que necesita un estafador telefónico para hacerse pasar por el banco. Los reguladores aseguran que los datos sustraídos no pueden utilizarse directamente para realizar pagos. Su preocupación se centra en la segunda oleada: llamadas de suplantación de identidad y mensajes fraudulentos dirigidos a personas cuyas condiciones de préstamo conoce ya quien llama.

La herramienta es ARTEX AI, un sistema en chino distribuido a través de GitHub que utiliza un modelo de lenguaje grande para buscar vulnerabilidades y planificar una vía de entrada. Según informó Herald Business, los investigadores del Instituto de Seguridad Financiera de Corea la identificaron por la firma de datos que deja su tráfico. Insisten en que una persona dirigió los ataques y que la interfaz en chino no permite determinar dónde se encuentra.

Ninguna de las intrusiones se produjo a través de las aplicaciones móviles o la banca por internet que utilizan los clientes. Los atacantes entraron por otras puertas: portales para empleados, desarrolladores externos y agentes de crédito que comercializan préstamos en nombre de los bancos. En Shinhan, el mayor ataque contra un banco comercial, con unos 25.700 clientes afectados, el atacante superó las comprobaciones de identidad de un servicio reservado a los intermediarios de préstamos. Yegaram Savings Bank, una entidad mucho más pequeña, fue la que perdió más datos: unos 40.000 registros. En las siete entidades, la cifra asciende a unos 68.000. Lim Jong-in, de la Escuela de Posgrado en Seguridad de la Información de la Universidad de Corea, explicó a Korea Times que los agentes de IA pueden buscar automáticamente puntos débiles y elegir el servidor de un socio en lugar del sistema central de un banco.

El dinero no era lo que faltaba. Según Korea Times, Shinhan, KB Kookmin y Hana gastaron en conjunto 124.000 millones de wones —unos 92 millones de dólares— en seguridad de la información el año pasado. Aun así, la detección fue lenta. Shinhan tardó más de 15 horas en descubrir la intrusión; Hana, casi 42, y KB Kookmin, cerca de 68, según el recuento de Korea JoongAng Daily.

Muchos aspectos aún no están demostrados. Lee Eog-weon, presidente de la comisión, afirma que los reguladores «no pueden descartar» la participación de la IA, lo que dista de ser una prueba, y nadie ha demostrado todavía que la herramienta hiciera algo que no pudiera hacer un atacante experto con escáneres convencionales. Las cifras de registros afectados han variado a medida que los bancos revisaban sus datos, y KB Kookmin y Hana suman apenas unos cientos de clientes entre ambas. Bloquear el acceso externo también es una medida de emergencia, no una solución. Dificulta el trabajo de los contratistas y agentes de crédito que utilizan esos portales, pero no resuelve el problema de las contraseñas filtradas en ataques anteriores, que, según los expertos, se reutilizaron en este caso.

Hasta ahora, la campaña se ha limitado a Corea; no se ha vinculado con ella ningún ataque fuera del país. Sin embargo, las herramientas de prueba de código abierto como ARTEX abundan y se pueden descargar legalmente. Un responsable declaró a Herald Business que restringirlas en todo el mundo es casi imposible. Cualquier banco que comercialice préstamos a través de agentes externos está expuesto al mismo riesgo. Hwang Suk-jin, de la Universidad Dongguk, sostuvo que, con la automatización de los ataques, las defensas ya no pueden organizarse entidad por entidad.

La primera intrusión salió a la luz en Shinhan el jueves 1 de octubre. La comisión se reunió de urgencia con los responsables del sector el domingo 4 de octubre, el mismo día en que el presidente Lee Jae Myung ordenó una investigación exhaustiva. Los reguladores han enviado las direcciones IP del atacante a unas 500 entidades financieras, y todos los bancos deben comunicar los resultados de una inspección de seguridad de emergencia antes del jueves 8 de octubre. Shinhan se ha comprometido a indemnizar íntegramente a los clientes afectados, según KED Global.

La brecha que notará la mayoría de las víctimas aún está por llegar. Será una llamada de alguien que ya conoce su límite de crédito.

Etiquetas: , , , , ,

Añádenos en Google

Debate

Hay 0 comentarios.