Negocios y Finanzas

Hackeo con rastro de IA expone a 68,000 clientes de Shinhan y otros seis bancos coreanos

Victor Maslow
Añádenos en Google

Shinhan Bank y otras seis entidades financieras de Corea del Sur perdieron los datos personales de decenas de miles de personas en una serie de intrusiones que los investigadores atribuyen a un solo atacante. Además, el servidor utilizado en los ataques mostraba rastros de una herramienta de IA de código abierto diseñada para poner a prueba las defensas, no para vulnerarlas. La Financial Services Commission respondió ordenando a todas las empresas financieras del país que desactivaran el acceso externo a sus sistemas, salvo cuando fuera esencial para sus operaciones.

Para los clientes, la pérdida no es dinero. Es una ventaja para los estafadores. Los archivos filtrados contienen nombres, números de teléfono, números de registro de residente (el documento nacional de identidad vitalicio de Corea), ingresos anuales, límites de crédito y datos de solicitudes de préstamos: justo lo que necesita alguien que estafa por teléfono para hacerse pasar por tu banco. Los reguladores dicen que nada de lo sustraído puede usarse directamente para realizar pagos. Su advertencia apunta a una segunda ola de ataques: estafas telefónicas y mensajes fraudulentos dirigidos a personas cuyos términos de préstamo ya conoce quien llama.

La herramienta es ARTEX AI, un sistema en chino distribuido a través de GitHub que utiliza un modelo de lenguaje grande para detectar vulnerabilidades y planear una ruta de entrada. Según informó Herald Business, investigadores del Korea Financial Security Institute la identificaron por la firma de datos que deja su tráfico. Subrayan que una persona dirigió los ataques y que la interfaz en chino no permite determinar dónde se encuentra esa persona.

Ninguna de las intrusiones pasó por las aplicaciones móviles ni por los servicios de banca por internet que usan los clientes. En cambio, atacaron las puertas laterales: portales para empleados, desarrolladores externos y agentes de préstamos que ofrecen créditos en nombre de los bancos. En Shinhan, donde la filtración afectó a unos 25.700 clientes y fue la mayor entre los bancos comerciales, el atacante logró superar las verificaciones de identidad de un servicio reservado para intermediarios de préstamos. Yegaram Savings Bank, una entidad mucho más pequeña, fue la que perdió más datos: unos 40.000 registros. En las siete empresas, la cifra ronda los 68.000. Lim Jong-in, de la Graduate School of Information Security de Korea University, dijo a Korea Times que los agentes de IA pueden buscar puntos débiles de forma automática y elegir el servidor de un socio en lugar del sistema central de un banco.

El dinero no fue lo que faltó. Según Korea Times, Shinhan, KB Kookmin y Hana destinaron en conjunto 124.000 millones de wones, unos 92 millones de dólares, a seguridad informática el año pasado. Aun así, la detección fue lenta. Según los cálculos de Korea JoongAng Daily, Shinhan tardó más de 15 horas en descubrir la intrusión; Hana, casi 42, y KB Kookmin, cerca de 68.

Quedan muchas cosas por demostrar. El presidente de la comisión, Lee Eog-weon, dice que los reguladores «no pueden descartar» la participación de la IA, algo que está lejos de ser una prueba, y nadie ha demostrado todavía que la herramienta hiciera algo que un atacante hábil no pudiera lograr con escáneres convencionales. Las cifras de registros afectados han cambiado a medida que los bancos vuelven a revisar sus datos, y KB Kookmin y Hana suman apenas unos cientos de clientes entre ambas. Bloquear el acceso externo también es una medida de emergencia, no una solución. Dificulta el trabajo de los contratistas y agentes de préstamos que usan esos portales, pero no resuelve el problema de las contraseñas filtradas en intrusiones anteriores, que, según los expertos, se reutilizaron en estos ataques.

Hasta ahora, la campaña se ha limitado a Corea; no se ha vinculado con ella ningún ataque fuera del país. Pero las herramientas de prueba de código abierto como ARTEX son numerosas y se pueden descargar legalmente, y un funcionario dijo a Herald Business que restringirlas en todo el mundo es casi imposible. Cualquier banco que ofrezca préstamos a través de agentes externos está expuesto al mismo riesgo. Hwang Suk-jin, de Dongguk University, sostuvo que, ahora que los ataques están automatizados, las defensas ya no pueden organizarse empresa por empresa.

La primera intrusión se detectó en Shinhan el jueves 1 de octubre. La comisión se reunió de urgencia con directivos del sector el domingo 4 de octubre, el mismo día en que el presidente Lee Jae Myung ordenó una investigación exhaustiva. Los reguladores enviaron las direcciones IP del atacante a unas 500 empresas financieras y todas las entidades crediticias deben informar los resultados de una inspección de seguridad de emergencia antes del jueves 8 de octubre. Según KED Global, Shinhan se comprometió a compensar íntegramente a los clientes afectados.

La filtración que notará la mayoría de las víctimas todavía está por llegar. Será una llamada telefónica de alguien que ya conoce su límite de crédito.

Etiquetas: , , , , ,

Añádenos en Google

Discussion

There are 0 comments.