A Comissão de Serviços Financeiros da Coreia do Sul paralisou a próxima fase de um programa destinado a flexibilizar as regras de segurança bancária. A agência cancelou o plano apenas um dia antes que o próximo grupo de bancos fosse selecionado.
O motivo do cancelamento é uma série recente de ataques assistidos por IA que devastaram sete instituições financeiras e expuseram dezenas de milhares de registros de clientes.
A Comissão de Serviços Financeiros da Coreia do Sul suspendeu a próxima fase de seu programa de desregulamentação bancária após uma série de hacks assistidos por IA. A ideia de flexibilizar as regras de segurança bancária partia do pressuposto de que a IA fortaleceria as defesas, mas esses ataques recentes atingiram até mesmo as empresas classificadas como as mais seguras.
A política que deveria ser flexibilizada é a regra de separação de redes da Coreia, que exige que as empresas financeiras mantenham seus sistemas internos de negócios fisicamente isolados da internet.
A regra foi inicialmente imposta devido aos ciberataques no final dos anos 2000, com agências públicas abrangidas a partir de 2007 e bancos a partir de 2014. Por anos, a regra funcionou. Durante o surto do WannaCry em 2017, por exemplo, o setor financeiro coreano saiu praticamente ileso porque o malware não conseguiu alcançar as redes isoladas.
No entanto, com a introdução da IA generativa, os reguladores argumentaram que que a regra impedia os bancos de usar as próprias ferramentas de IA que precisavam para detectar ameaças, então a FSC começou a criar isenções.
O vice-presidente Kwon Dae-young convocou uma mesa-redonda em maio sobre riscos de segurança avançados de IA, e a primeira rodada de relaxamento cobriu 49 empresas com pelo menos 10 trilhões de won em ativos e 1.000 funcionários, cada uma recebendo uma isenção de um ano para testar defesas baseadas em IA.
A segunda fase deveria ampliar a elegibilidade para 75 empresas, reduzindo a barreira de ativos para 2 trilhões de won e o piso de funcionários para 300. O número de empresas selecionadas também deveria aumentar de 10 para até 15. As seleções estavam programadas para 7 de outubro.
O FSC agora afirma que necessita de uma revisão adicional junto da Autoridade de Supervisão Financeira, dado que as violações estão contidas. O regulador insiste que continua a apoiar a desregulamentação em princípio.
As violações começaram em 30 de setembro no Shinhan Bank, onde um agente externo ultrapassou os controlos de identidade num serviço de agentes de empréstimos e obteve os dados pessoais de cerca de 25.000 clientes.
Após a descoberta da violação, o FSC partilhou os endereços IP do atacante, levando outras empresas a verificar os seus próprios registos e a constatar que os seus sistemas também tinham sido comprometidos.
Relativamente ao Shinhan, estima-se que 25.727 registos tenham sido violados. No KB Kookmin Bank, foram 119; no Hana Bank, 89; e no BNK Busan Bank, 11 programadores externos.
Os danos atingiram então credores secundários como o Yegaram Savings Bank, que divulgou uma violação que afetou cerca de 40.000 clientes, o maior número isolado até ao momento. O Welcome Savings Bank perdeu até 2.200 registos corporativos e a Hyundai Capital expôs dados sobre 146 dos seus agentes de crédito hipotecário.
O Shinhan demorou mais de 15 horas a detetar a sua violação, o Hana quase 42 horas e o KB Kookmin perto de 68 horas.
O Instituto Coreano de Segurança Financeira diz O fio condutor nesses hacks é o ARTEX AI, um sistema de teste de penetração baseado em modelos de linguagem grande, de código aberto, distribuído no GitHub principalmente dentro de círculos de língua chinesa.
Relata-se que analistas identificaram pela primeira vez a string “ARTEX — Autonomous Penetration Testing Console” em servidores vinculados ao ataque da Shinhan. A ferramenta também venceu um concurso de segurança ofensiva realizado pelo centro de resposta à segurança da Baidu este ano.
Um funcionário do instituto esclareceu que a ferramenta não agiu sozinha e foi simplesmente usada por um hacker como uma ferramenta para extrair dados de sistemas internos de funcionários e parceiros, o que, segundo o funcionário, havia sido “gerenciado com menos rigor” do que os serviços oferecidos ao público.
O instituto também afirmou que dois ou três IPs se sobrepunham em cada banco, e bloquear um simplesmente empurrava o intruso para outro, com a atividade ainda ativa.
O presidente da FSC, Lee Eog-weon, pediu aos representantes da indústria em uma reunião de emergência em 4 de outubro que permanecessem em “alerta máximo.”
A FSC, o Serviço de Supervisão Financeira e o instituto ordenaram inspeções de emergência em cerca de 500 empresas, com bancos e empresas de cartão devendo relatar primeiro e bancos de poupança, seguradoras e operadores de finanças eletrônicas até 8 de outubro.
O instituto acredita que o roubo financeiro direto seja improvável, já que os atacantes não assumiram o controle das contas, mas golpes de phishing por voz serão muito mais difíceis de detectar agora que os criminosos estão armados com informações sensíveis precisas, como detalhes sobre empréstimos e crédito.
As mentes mais inteligentes do setor de criptomoedas já leem nosso boletim informativo. Quer entrar? Junte-se a eles.