La Comisión de Servicios Financieros de Corea del Sur ha pausado la siguiente fase de un programa destinado a flexibilizar las normas de seguridad bancaria. La agencia detuvo el proceso apenas un día antes de que debieran seleccionarse los siguientes bancos.
La razón de la cancelación es una reciente oleada de ciberataques asistidos por IA que devastó a siete instituciones financieras y expuso decenas de miles de registros de clientes.
La Comisión de Servicios Financieros de Corea del Sur ha suspendido la siguiente fase de su programa de desregulación bancaria tras una serie de hackeos asistidos por IA. La idea de flexibilizar inicialmente las normas de seguridad bancaria se basaba en la premisa de que la IA fortalecería las defensas, pero estos recientes ataques alcanzaron incluso a las empresas clasificadas como más seguras.
La política que se suponía que se flexibilizaría es la norma de separación de redes de Corea, que exige a las empresas financieras mantener sus sistemas internos de negocio físicamente aislados de Internet.
La norma se impuso inicialmente debido a los ciberataques de finales de la década de 2000, cubriendo a las agencias públicas desde 2007 y a los bancos desde 2014. Durante años, la norma funcionó. Por ejemplo, durante el brote de WannaCry en 2017, el sector financiero coreano salió en gran medida ileso porque el malware no pudo alcanzar las redes aisladas.
Sin embargo, con la introducción de la IA generativa, los reguladores argumentaron que que la norma impedía a los bancos utilizar las propias herramientas de IA que necesitaban para detectar amenazas, por lo que la FSC comenzó a establecer exenciones.
El vicepresidente Kwon Dae-young convocó una mesa redonda en mayo sobre los riesgos de seguridad de la IA avanzada, y la primera ronda de relajación cubrió a 49 empresas con al menos 10 billones de wones en activos y 1.000 empleados, otorgándoles cada una una exención de un año para probar defensas impulsadas por IA.
Se suponía que la segunda fase ampliaría la elegibilidad a 75 empresas, reduciendo el umbral de activos a 2 billones de wones y el mínimo de personal a 300. El número de empresas seleccionadas también debía aumentar de 10 a hasta 15. Las selecciones estaban programadas para el 7 de octubre.
El FSC ahora afirma que necesita una revisión adicional con el Servicio de Supervisión Financiera, ya que contiene las violaciones. El regulador insiste en que aún respalda la desregulación en principio.
Las violaciones comenzaron el 30 de septiembre en Shinhan Bank, donde un tercero externo evadió los controles de identidad en un servicio de agentes de préstamos y extrajo los datos personales de aproximadamente 25.000 clientes.
Tras descubrirse la violación, el FSC distribuyó las direcciones IP del atacante, lo que llevó a otras empresas a revisar sus propios registros y descubrir que sus sistemas también habían sido vulnerados.
Según se informa, se vulneraron 25.727 registros en Shinhan, 119 en KB Kookmin Bank, 89 en Hana Bank y 11 desarrolladores externos en BNK Busan Bank.
El daño luego alcanzó a prestamistas secundarios como Yegaram Savings Bank, que reveló una violación que afectó a unos 40.000 clientes, la cifra más alta hasta ahora. Welcome Savings Bank perdió hasta 2.200 registros corporativos y Hyundai Capital expuso datos sobre 146 de sus agentes de préstamos hipotecarios.
Se informa que Shinhan tardó más de 15 horas en detectar su violación, Hana casi 42 horas y KB Kookmin cerca de 68 horas.
El Instituto Coreano de Seguridad Financiera dice el hilo conductor de estos hacks es ARTEX AI, un sistema de pruebas de penetración basado en modelos de lenguaje grandes y de código abierto, distribuido en GitHub principalmente dentro de círculos de habla china.
Según se informa, los analistas detectaron por primera vez una cadena “ARTEX — Autonomous Penetration Testing Console” en servidores vinculados al ataque de Shinhan. La herramienta también ganó un concurso de seguridad ofensiva organizado por el centro de respuesta a la seguridad de Baidu este año.
Un funcionario del instituto aclaró que la herramienta no actuó por sí sola y fue utilizada simplemente por un hacker como una herramienta para extraer datos de sistemas internos de empleados y socios, lo cual el funcionario dijo que había sido “gestionado con menos rigor” que los servicios ofrecidos al público.
El instituto también indicó que dos o tres direcciones IP se superponían en cada banco, y bloquear una simplemente empujaba al intruso a otra, con la actividad aún activa.
El presidente de la FSC, Lee Eog-weon, instó a los representantes de la industria en una reunión de emergencia el 4 de octubre a mantenerse en “la máxima alerta.”
La FSC, el Servicio de Supervisión Financiera y el instituto han ordenado autoinspecciones de emergencia en aproximadamente 500 empresas, con bancos y compañías de tarjetas que deben informar primero, y cajas de ahorro, aseguradoras y operadores de finanzas electrónicas para el 8 de octubre.
El instituto considera que el robo financiero directo es poco probable, ya que los atacantes no tomaron el control de las cuentas, pero las estafas de suplantación de identidad por voz serán mucho más difíciles de detectar ahora que los atacantes cuentan con información sensible precisa, como detalles sobre préstamos y créditos.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.