Local Chorus
Noticias locales de fuentes locales, en tu idioma.
En desarrollo

Misma IP atacante hallada en siete entidades financieras surcoreanas en presuntos ciberataques con IA

🇰🇷 Corea del Sur, Seoul 10:22 TI y software Empresas6 Oficial actualizado hace 2 h primera información de 서울경제

En breve

Las autoridades financieras dijeron que la misma IP atacante apareció en casos de intrusión en siete empresas surcoreanas —Shinhan, KB Kookmin, Hana, BNK Busan Bank, los bancos de ahorro Yegaram y Welcome y Hyundai Capital— y se sospecha el uso de herramientas de IA en ataques automatizados a gran escala, según múltiples medios. Las autoridades clasificaron los incidentes en tres tipos de vulnerabilidad y enviaron direcciones IP de ataque y avisos a unas 500 empresas financieras, fijando plazos de inspección de emergencia para el 6 de octubre para bancos y tarjetas y el 8 de octubre para valores, aseguradoras, bancos de ahorro y empresas de servicios financieros electrónicos. Yonhap informó de 25.727 datos personales filtrados del Shinhan Bank en un ataque que duró unas 30 horas, mientras que Newsis informó de que unos 25.000 clientes de Shinhan se vieron afectados, junto con cifras menores en KB Kookmin y Hana.

Leer la noticia completa 3 min de lectura

Las autoridades financieras dijeron que la misma IP atacante apareció en casos de intrusión en siete empresas —Shinhan, KB Kookmin, Hana, BNK Busan Bank, los bancos de ahorro Yegaram y Welcome y Hyundai Capital— con el atacante cambiando de IP para seguir atacando, según Asia Economy, Seoul Economic Daily y Newsis. Esos medios, junto con Yonhap y CBS NoCut News, informaron de que se sospechaba el uso de herramientas de IA en ataques automatizados a gran escala contra múltiples entidades financieras. Chosun Ilbo dijo que los ataques se propagaron desde los grandes bancos a bancos de ahorro, sociedades de capital y finanzas mutuas. [ 4 , 5 , 6 , 7 , 8 , 9 ]

Las autoridades clasificaron los incidentes en tres tipos. Los servicios de consulta de información se habían construido de modo que los registros de solicitudes de préstamos o la información de representantes corporativos pudieran verse sin verificación de identidad, y los servicios que carecían de procedimientos de autenticación fueron corregidos o bloqueados. Los servicios de apoyo a empleados, como los sistemas PB y RM, carecían de controles de acceso para dispositivos móviles o tenían vulnerabilidades web sin parchear, y se dijo a las empresas que permitieran conexiones solo desde dispositivos preregistrados. Las páginas web fueron explotadas mediante vulnerabilidades ya conocidas para instalar malware y robar archivos de registro que contenían datos de clientes. [ 4 , 5 , 9 ]

Los datos del Shinhan Bank enviados a la Asamblea Nacional mostraron que la IP atacante entró por primera vez el 28 de septiembre a las 18:04 y el ataque duró hasta el 30 de septiembre a las 00:15, unas 30 horas, con 25.727 datos personales filtrados, informó Yonhap. Seoul Economic Daily y CBS dijeron que los datos provinieron de sistemas auxiliares para empleados y captadores de préstamos, sin impacto en los servicios de banca por internet y móvil y sin daño financiero hasta ahora. Newsis informó de que se filtraron datos personales y de crédito de unos 25.000 clientes de Shinhan, además de 119 clientes de KB Kookmin y 89 clientes de Hana Bank. [ 1 , 2 , 5 , 9 ]

La Comisión de Servicios Financieros y el Servicio de Supervisión Financiera celebraron una reunión de inspección de emergencia en el Complejo Gubernamental de Seúl el 4 de octubre con los responsables de las asociaciones del sector y los consejeros delegados de las empresas afectadas, informó Yonhap, la tercera reunión de respuesta de emergencia desde que comenzaron los incidentes. Las autoridades enviaron direcciones IP de ataque y avisos a unas 500 empresas financieras, y el Servicio de Supervisión Financiera fijó plazos de inspección para el 6 de octubre para bancos y tarjetas y el 8 de octubre para valores, aseguradoras, bancos de ahorro y empresas de servicios financieros electrónicos, informaron Seoul Economic Daily y CBS. Lee Eok-won dijo que el sector debe tratar la situación con el máximo nivel de alerta y reexaminar su seguridad desde lo básico; Newsis informó de que dijo que no se podía descartar el hacking habilitado por IA, instó a bloquear el acceso externo por principio y a construir un sistema preventivo de «IA contra IA», y advirtió de una estricta responsabilidad por brechas repetidas. [ 1 , 4 , 5 , 7 , 9 ]

Seoul Economic Daily y Newsis informaron de que la cadena «ARTEX 自主渗透测试控制台» se encontró en el título HTML de un servidor web, y Newsis dijo que el rastro apareció en los cuatro bancos: KB Kookmin, Shinhan, Hana y BNK Busan. CBS informó de que Moon Jong-hyun, del Centro de Seguridad Genians, dijo en LinkedIn que confirmó una frase en chino para una «consola de pruebas de penetración autónomas con IA ARTEX», describiendo ARTEX como una herramienta de pruebas de penetración de código abierto en chino basada en un modelo de lenguaje grande, pero que su uso no había sido confirmado oficialmente. [ 5 , 7 , 9 ]

Yonhap informó de que Saemaul Geumgo bloqueó intentos de acceso desde la misma IP usada contra el Shinhan Bank y de que se repelieron intentos similares en las finanzas mutuas de NongHyup. Informó de que no se habían confirmado rastros del mismo ataque en valores, seguros ni tarjetas ni en los bancos de política IBK Industrial Bank y Korea Eximbank, mientras que los funcionarios dijeron que no se podía descartar más daño y que puede que se hayan atacado más empresas de las que se conocen públicamente. [ 1 , 3 ]

Por qué importa

Los ataques alcanzaron bancos comerciales, bancos de ahorro, una sociedad de capital y finanzas mutuas, lo que llevó a las autoridades a alertar a unas 500 empresas financieras y ordenar inspecciones de emergencia con un doble plazo fijado para el 6 y el 8 de octubre. El presidente de la Comisión de Servicios Financieros, Lee Eok-won, dijo que los incidentes deben aprovecharse para elevar el sistema de seguridad de la información del sector, y los funcionarios señalaron que no se puede descartar más daño, apuntando a obligaciones más amplias de notificación, inspección y compensación.

Datos clave

  • Las autoridades dijeron que la misma IP atacante se encontró en casos de intrusión en siete empresas —Shinhan, KB Kookmin, Hana, BNK Busan Bank, los bancos de ahorro Yegaram y Welcome y Hyundai Capital— y que el atacante cambiaba de IP para seguir atacando. [ 4 , 5 , 6 , 7 , 9 ]
  • Se sospecha el uso de herramientas de IA en ataques automatizados a gran escala contra múltiples entidades financieras. [ 3 , 4 , 5 , 7 , 9 ]
  • Los datos del Shinhan Bank enviados a la Asamblea Nacional mostraron que la IP atacante entró por primera vez el 28 de septiembre a las 18:04, el ataque duró hasta el 30 de septiembre a las 00:15 —unas 30 horas— y se filtraron 25.727 datos personales. [ 1 ]
  • Los atacantes usaron direcciones IP de Corea del Sur, Estados Unidos, Japón, Hong Kong, Singapur, Vietnam, Tailandia y Reino Unido, según los datos del Shinhan Bank. [ 1 , 4 , 5 , 7 , 9 ]
  • Las autoridades clasificaron los incidentes en tres tipos y distribuyeron direcciones IP de ataque y avisos de seguridad a unas 500 empresas financieras. [ 4 , 5 , 9 ]
  • El Servicio de Supervisión Financiera fijó plazos de inspección de emergencia para el 6 de octubre para bancos y tarjetas y el 8 de octubre para valores, seguros, bancos de ahorro y empresas de servicios financieros electrónicos. [ 5 , 9 ]
  • El presidente de la FSC, Lee Eok-won, dijo que todo el sector financiero debe tratar la situación con el máximo nivel de alerta y reexaminar sus sistemas de seguridad de la información desde lo básico. [ 4 , 5 , 7 ]
  • Newsis informó de que se filtraron datos personales y de crédito de unos 25.000 clientes de Shinhan, de que se filtraron datos de crédito personales de 119 clientes de KB Kookmin y de que se expuso información de 89 clientes de Hana Bank cuando un grupo externo accedió al sistema de apoyo a ventas (ODS) del banco. [ 2 ]

Confirmado por varias fuentes

  • La misma IP atacante se encontró en casos de intrusión en múltiples empresas, y el atacante cambió de direcciones IP durante la campaña, según Asia Economy, Seoul Economic Daily, Newsis y Chosun Ilbo. [ 4 , 5 , 6 , 7 , 9 ]
  • Siete empresas nombradas se vieron afectadas: Shinhan, KB Kookmin, Hana, BNK Busan Bank, los bancos de ahorro Yegaram y Welcome y Hyundai Capital. [ 4 , 5 , 6 , 9 ]
  • Se sospecha el uso de herramientas de IA en ataques automatizados masivos contra múltiples entidades financieras. [ 3 , 4 , 5 , 7 , 9 ]
  • Los atacantes usaron direcciones IP de ocho países, entre ellos Corea del Sur, Estados Unidos, Japón, Hong Kong, Singapur, Vietnam, Tailandia y Reino Unido, según datos del Shinhan Bank enviados a la Asamblea Nacional. [ 1 , 4 , 5 , 7 , 9 ]
  • Las autoridades clasificaron los incidentes en tres tipos, distribuyeron direcciones IP de ataque y avisos a unas 500 empresas financieras y ordenaron a las empresas corregir o bloquear servicios vulnerables. [ 4 , 5 , 9 ]
  • El Servicio de Supervisión Financiera fijó plazos de inspección de emergencia para el 6 de octubre para bancos y tarjetas y el 8 de octubre para valores, seguros, bancos de ahorro y empresas de servicios financieros electrónicos. [ 5 , 9 ]
  • El presidente de la Comisión de Servicios Financieros, Lee Eok-won, pidió al sector financiero tratar la situación con seriedad y reexaminar sus sistemas de seguridad de la información. [ 4 , 5 , 7 ]
  • Las autoridades financieras convocaron una reunión de inspección de emergencia con los responsables de las asociaciones del sector financiero y los consejeros delegados de las empresas afectadas en el Complejo Gubernamental de Seúl el 4 de octubre. [ 1 , 4 , 5 , 7 ]
  • Los datos filtrados del Shinhan Bank provinieron de sistemas auxiliares para empleados y captadores de préstamos, sin impacto en los servicios de banca por internet y móvil y sin daño financiero hasta ahora. [ 5 , 9 ]

Aún sin aclarar

  • Si todos los ataques fueron llevados a cabo por un solo grupo. Seoul Economic Daily citó al director del Instituto de Seguridad Financiera, Park Sang-won, diciendo que las IP del sector bancario coincidían pero las del sector de bancos de ahorro diferían aunque los métodos eran similares; Newsis dijo que era difícil concluir un único culpable, y Chosun Ilbo informó de que las autoridades no podían descartar al mismo actor.
  • Quién estuvo detrás de los ataques y si realmente se usaron herramientas autónomas de IA para pruebas de penetración. Seoul Economic Daily y Newsis informaron de que la cadena «ARTEX 自主渗透测试控制台» se encontró en el título HTML de un servidor web y la describieron como un rastro de pruebas de penetración autónomas con IA en chino, pero CBS NoCut News dijo que las autoridades y el Shinhan Bank no habían confirmado oficialmente que se usara esa herramienta.
  • El número de clientes del Shinhan Bank afectados. Yonhap informó de 25.727 datos personales filtrados, citando datos enviados a la Asamblea Nacional, mientras que Newsis informó de unos 25.000 clientes: cifras y unidades diferentes.
  • La escala y la causa de la filtración de datos de clientes corporativos en Welcome Savings Bank. Yonhap informó de que la empresa aún investiga la escala exacta y cómo se filtró la información.
  • Las cifras de clientes reportadas para los bancos KB Kookmin y Hana. Las cifras de 119 clientes de KB Kookmin y 89 clientes de Hana Bank fueron reportadas por un solo medio, Newsis, en un pie de foto.
  • Si otras entidades financieras fueron atacadas sin saberlo y si es posible más daño. Yonhap citó a un alto funcionario de la autoridad financiera diciendo que no se podía descartar más daño y a un funcionario del sector financiero diciendo que puede que más empresas hayan recibido intentos de ataque de los que se conocen públicamente; Yonhap también dijo que no se habían confirmado rastros en valores, seguros ni tarjetas ni en los bancos de política IBK Industrial Bank y Korea Eximbank.

Qué dicen los medios locales

Fuentes oficialesYonhap, la agencia estatal de noticias, ofreció el relato más completo de la campaña: intentos de acceso bloqueados en Saemaul Geumgo y las finanzas mutuas de NongHyup, la cronología del Shinhan Bank y las cifras de la Asamblea Nacional, los ocho países cuyas IP se usaron, las revelaciones en los bancos de ahorro Yegaram y Welcome y la reunión de emergencia convocada por los responsables de la FSC y el FSS. Informó de la opinión de las autoridades de que las capacidades de seguridad existentes tienen límites frente a ataques impulsados por IA, y su actualización posterior subrayó que la misma IP atacante se encontró en varios lugares. [ 1 , 3 ]
Medios económicosLos medios económicos se centraron en la escala de las brechas y la respuesta oficial: Newsis dio cifras de clientes por institución e informó del rastro de ARTEX en cuatro bancos además de las advertencias del regulador; Asia Economy y Seoul Economic Daily nombraron las siete empresas afectadas, detallaron los tres tipos de vulnerabilidad, el aviso a unas 500 empresas y los plazos de inspección, y recogieron declaraciones de Lee Eok-won y Park Sang-won; Chosun Ilbo describió la propagación a bancos de ahorro, sociedades de capital y finanzas mutuas e informó de que las autoridades no podían descartar al mismo actor; CBS NoCut News examinó las pruebas del uso de IA e informó del relato de un investigador sobre la herramienta ARTEX, señalando que no estaba confirmado oficialmente. [ 2 , 4 , 5 , 6 , 7 , 8 , 9 ]

Cronología, hora local

  1. 28 de septiembre: una IP atacante entró por primera vez en el sistema del Shinhan Bank, según datos que el banco envió a la Asamblea Nacional. [ 1 ]
  2. 29 de septiembre: el Shinhan Bank detectó el ataque, bloqueó la IP y suspendió algunos servicios, pero continuaron los ataques contra seis servicios, entre ellos las consultas de resultados de solicitudes de préstamos móviles. [ 1 ]
  3. 30 de septiembre: el ataque al Shinhan Bank terminó tras unas 30 horas; Yegaram Savings Bank fue atacado el mismo día y reveló la brecha el 2 de octubre. [ 1 ]
  4. 4 de octubre: Yonhap informó de la propagación de los ataques a bancos de ahorro, sociedades de capital y finanzas mutuas, las cifras divulgadas y una reunión de emergencia prevista para esa tarde, en la que el presidente de la FSC, Lee Eok-won, y el gobernador del FSS, Lee Chan-jin, iban a convocar a los responsables de las asociaciones financieras y a los consejeros delegados de las empresas afectadas. [ 1 ]
  5. 4 de octubre: Yonhap informó de que la misma IP atacante se encontró en varios lugares y de que se sospechaba el uso de herramientas de IA. [ 3 ]
  6. 4 de octubre: Asia Economy informó de la IP atacante compartida en siete empresas, la clasificación de los incidentes en tres tipos y las declaraciones de Lee Eok-won en la reunión de emergencia. [ 4 ]
  7. 4 de octubre: Seoul Economic Daily informó de las siete empresas, los comentarios de Park Sang-won sobre las IP diferentes por sector, el aviso a unas 500 empresas financieras y los plazos de inspección. [ 5 ]
  8. 4 de octubre: Newsis informó del rastro de ARTEX en cuatro bancos y de las advertencias de Lee Eok-won sobre el hacking con IA, el bloqueo del acceso externo y la responsabilidad por brechas repetidas. [ 7 ]
  9. 5 de octubre: Chosun Ilbo informó de que los ataques se propagaron a bancos de ahorro, sociedades de capital y finanzas mutuas y de que las autoridades no podían descartar al mismo actor. [ 8 ]
  10. 5 de octubre: CBS NoCut News informó del relato de un investigador de seguridad sobre la herramienta china ARTEX y dijo que su uso no había sido confirmado oficialmente. [ 9 ]