Síntesis:

Una seguidilla de ciberataques contra bancos y financieras de Corea del Sur expuso datos personales y financieros de miles de clientes. El presidente de ese país, Lee Jae Myung, ordenó una investigación exhaustiva y los reguladores exigieron al sector revisar de inmediato todos sus sistemas expuestos a internet.

  • Siete entidades (Los bancos Shinhan, KB Kookmin, Hana, además de los bancos de ahorro BNK Busan, Yegaram, Welcome y la financiera Hyundai Capital) informaron filtraciones.
  • Se expusieron nombres, teléfonos, ingresos anuales, límites de crédito y algunos números de registro de residente.
  • En un servidor usado en los ataques se encontraron rastros de ARTEX AI, una herramienta abierta de pruebas de penetración.
  • Los atacantes apuntaron a sistemas periféricos, como los de contratistas y agentes de crédito, y no a las redes centrales.

Noticia:

Siete entidades financieras de Corea del Sur han reportado filtraciones de datos desde el 1 de octubre, con más de 67 mil personas afectadas. La lista incluye a tres de los mayores bancos comerciales del país (Shinhan, KB Kookmin y Hana), además de cuatro bancos de ahorro (BNK Busan Bank, Yegaram Savings Bank, Welcome Savings Bank) y una financiera (Hyundai Capital).

Las cifras varían por entidad. Shinhan informó cerca de 25.700 clientes afectados y Yegaram unos 40 mil, mientras que KB Kookmin y Hana reportaron 119 y 89 personas, respectivamente; BNK Busan registró datos de 11 desarrolladores externos y Hyundai Capital, de 146 agentes de créditos hipotecarios.

Entre la información expuesta hay nombres, números de contacto, ingresos anuales y límites de préstamo, y en algunos casos números de registro de residente (el identificador nacional surcoreano). La Comisión de Servicios Financieros (FSC, el principal regulador financiero del país) afirmó que no hay indicios de que se filtraran datos que permitan pagos no autorizados, aunque no descarta fraudes posteriores por llamadas o SMS.

De acuerdo con The Korea Times, los atacantes, presuntamente ubicados en el extranjero, no intentaron penetrar las redes centrales de los bancos. En cambio, sondearon accesos menos protegidos, como sistemas usados por empleados, contratistas externos y agentes de crédito, y probablemente recurrieron al relleno de credenciales con datos robados previamente.

En un servidor vinculado al ataque contra Shinhan se halló una página cuyo título, en chino, aludía a una consola de pruebas de penetración autónomas con IA, lo que apunta a ARTEX AI, una herramienta de código abierto, esto según lo reportado por The Korea Times y BleepingComputer. Por tratarse de software público, los expertos advierten que esto no permite atribuir los ataques a China.

El 2 de octubre, el secretario general de la FSC, Shin Jin-chang, encabezó una reunión de emergencia con supervisores, seis bancos y tres emisoras de tarjetas. De acuerdo con el comunicado oficial tras la cita, en el encuentro se ordenó revisar todos los sistemas accesibles desde el exterior, minimizar la información expuesta, verificar que no se omita la autenticación al consultar datos personales y compartir de inmediato direcciones IP y métodos de ataque.

En el comunicado, el secretario general de la FSC subrayó la necesidad de “mantener un estado de preparación exhaustivo para prevenir incidentes como las filtraciones de información”. El regulador entregará listas de verificación de vulnerabilidades y exigirá a las entidades informar los resultados de sus inspecciones lo antes posible.

El domingo 4, el presidente de Corea del Sur, Lee Jae Myung ordenó una investigación exhaustiva, según informó un portavoz al The Korea Times. Ese mismo día, el presidente de la FSC, Lee Eog-weon, se reunió con ejecutivos de todo el sector financiero del país y advirtió que “no se puede descartar la posibilidad de ataques impulsados por IA”, y pidió acelerar defensas basadas en esa misma tecnología, esto de acuerdo con el medio Korea JoongAng Daily.

Mientras tanto, la Oficina de Ciberseguridad de la Policía Nacional rastrea las huellas de ARTEX AI y buscará cooperación internacional, ya que los ataques se canalizaron por direcciones IP extranjeras. Las entidades Woori Bank y NH NongHyup Bank también fueron atacados, aunque sin daños confirmados.