El regulador financiero de Corea ordena una revisión de seguridad completa tras las filtraciones de datos bancarios
En breve
El presidente de la Comisión de Servicios Financieros, Lee Eok-won, presidió el 4 de octubre en Seúl una reunión de emergencia de todo el sector financiero después de que las filtraciones de datos de clientes se extendieran de los grandes bancos a los prestamistas no bancarios, y afirmó que no puede descartarse la posibilidad de hackeos habilitados por IA, por lo que ordenó una revisión de seguridad completa. Dijo que no se ha confirmado la filtración de información sensible utilizable para pagos fraudulentos, pero advirtió de daños secundarios como el vishing, y señaló que las empresas afrontarán una responsabilidad estricta si se repiten incidentes similares. Dos medios informaron de que Oasis Security encontró 359 direcciones IP vinculadas a la herramienta de pruebas de penetración con IA ARTEX, aunque señalaron que no está confirmado que se utilizara.
Leer la noticia completa 4 min de lectura
Lee Eok-won, presidente de la Comisión de Servicios Financieros de Corea del Sur, presidió una reunión de emergencia de todo el sector financiero junto con el Servicio de Supervisión Financiera en el Complejo Gubernamental de Seúl, en Seúl, el 4 de octubre, informó la comisión, después de que el hackeo y las filtraciones de datos de clientes se extendieran de los principales bancos comerciales a los prestamistas no bancarios. Lee dijo que no puede descartarse la posibilidad de ataques de hackeo mediante inteligencia artificial, y que todo el sector financiero debería reconocer la gravedad de la situación y mantener el máximo nivel de alerta. Korea Economic Daily, Yonhap y otros medios difundieron sus declaraciones en boletines informativos en continuo durante la tarde. [ 1 , 2 , 3 , 4 , 5 , 6 , 10 , 12 , 14 , 15 , 17 , 18 , 20 , 21 ]
Según Lee, los ataques utilizaron áreas relativamente poco gestionadas: páginas web externas y servidores que los captadores de préstamos, empleados y contratistas utilizan por comodidad laboral. Dijo que por sólido que sea un sistema de seguridad, una brecha no gestionada puede convertirse en una debilidad para todo el sistema, y que algunos señalaron medidas básicas débiles, como la autenticación, o información almacenada más allá de las necesidades del negocio. Pidió controles que abarquen los puntos de contacto externos y las vías de acceso utilizadas por empleados, captadores de préstamos y empresas subcontratadas, así como los servicios de cara al cliente. [ 14 , 16 , 18 , 20 , 21 ]
Maeil Business y CBS NoCut News informaron de que las filtraciones confirmadas afectan a Shinhan Bank, KB Kookmin Bank, Hana Bank y BNK Busan Bank, y se extendieron a Hyundai Capital, Yegaram Savings Bank y Welcome Savings Bank entre los prestamistas no bancarios. Newsis informó de que los datos personales de unos 25.000 clientes de Shinhan Bank se filtraron a través de un acceso externo que eludió la verificación de identidad de un servicio exclusivo para captadores de préstamos. Lee dijo que no se ha confirmado la filtración de información sensible que pueda usarse directamente para pagos fraudulentos, pero que no pueden descartarse daños secundarios como el vishing y el smishing, y pidió una detección más fuerte de transacciones anómalas, ayuda a las víctimas y orientación oportuna al consumidor. [ 11 , 14 , 18 , 19 , 20 ]
Lee ordenó a las empresas financieras inspeccionar sin brechas los activos y servicios de TI expuestos al exterior, la autenticación y los controles de acceso y los sistemas de detección de intrusiones, y dijo que el acceso externo no esencial para el negocio debería bloquearse en principio por completo. Dijo que las empresas afrontarán una responsabilidad estricta conforme a las leyes pertinentes si se producen incidentes similares después de que ya se haya compartido información sobre amenazas y casos, y pidió construir un sistema de defensa contra ataques de IA con IA, refiriéndose a tareas que incluyen flexibilizar las normas de separación de redes. [ 8 , 10 , 13 , 17 , 18 , 21 ]
Por separado, Newsis y ZDNet Korea informaron de que Oasis Security, utilizando su plataforma de inteligencia de amenazas, identificó 359 direcciones IP únicas vinculadas a ARTEX, una herramienta de código abierto de pruebas de penetración con IA, en 14 países entre el 23 de septiembre y el 3 de octubre, y de que se encontró texto en chino sobre ARTEX en el título de una página web de un servidor sospechoso en el ataque a Shinhan Bank. Ambos informaron de que los rastros por sí solos no establecen que se utilizara ARTEX y de que ninguna investigación oficial lo ha confirmado. Korea Economic Daily informó después en un titular de que el agente de IA abusado en el hackeo fue ARTEX. [ 19 , 22 , 23 ]
Newsis informó de que a la reunión asistieron el gobernador del FSS, Lee Chan-jin, el secretario general de la FSC, Shin Jin-chang, el director del Instituto de Seguridad Financiera, Park Sang-won, los responsables de las asociaciones del sector financiero y directivos de las empresas afectadas; Electronic Times informó de que participaron el Instituto de Seguridad Financiera, las asociaciones del sector y siete grandes empresas financieras. La comisión dijo que había distribuido listas de verificación de seguridad por todo el sector y había pedido autoevaluaciones e informes, y Maeil Business informó de que la reunión de emergencia se adelantó respecto a un plan de recibir los resultados de la inspección el 7 de octubre después de que los incidentes se extendieran a los prestamistas no bancarios durante el fin de semana. [ 10 , 14 , 21 ]
Por qué importa
La FSC ha puesto a todo el sector financiero bajo un régimen de inspección de seguridad y ha advertido de responsabilidad legal por incidentes reincidentes, lo que aumenta la presión sobre los bancos y los prestamistas no bancarios para cerrar las brechas de acceso externo. Las filtraciones confirmadas exponen a los clientes a riesgos de vishing y smishing, y las referencias del presidente a ataques basados en IA y a la flexibilización de las normas de separación de redes apuntan a posibles cambios en la forma en que las empresas financieras gestionan sus sistemas de seguridad.
Datos clave
- El presidente de la FSC, Lee Eok-won, presidió el 4 de octubre una reunión de emergencia de todo el sector financiero junto con el Servicio de Supervisión Financiera en el Complejo Gubernamental de Seúl por el hackeo y las filtraciones de datos de clientes. [ 10 , 14 , 18 , 21 ]
- Lee dijo que no puede descartarse la posibilidad de ataques de hackeo mediante inteligencia artificial. [ 1 , 2 , 7 , 12 , 15 , 18 ]
- Lee dijo que no se ha confirmado la filtración de información sensible que pueda usarse directamente para pagos fraudulentos, pero que no pueden descartarse daños secundarios como el vishing y el smishing. [ 14 , 18 , 20 ]
- Las filtraciones confirmadas afectan a Shinhan Bank, KB Kookmin Bank, Hana Bank y BNK Busan Bank, y se extendieron a Hyundai Capital, Yegaram Savings Bank y Welcome Savings Bank entre los prestamistas no bancarios. [ 14 , 20 ]
- Lee ordenó a las empresas financieras bloquear en principio el acceso externo no esencial para el negocio e inspeccionar los activos de TI expuestos al exterior, la autenticación y los controles de acceso y los sistemas de detección de intrusiones. [ 8 , 10 , 13 , 17 , 18 , 21 ]
- Lee advirtió de que las empresas afrontarán una responsabilidad estricta conforme a las leyes pertinentes si se producen incidentes similares después de que ya se haya compartido información sobre ataques y casos. [ 2 , 4 , 10 , 14 , 17 , 21 ]
- Newsis y ZDNet Korea informaron de que Oasis Security identificó 359 direcciones IP únicas vinculadas a la herramienta de pruebas de penetración con IA ARTEX en 14 países entre el 23 de septiembre y el 3 de octubre, aunque señalaron que los rastros por sí solos no establecen que se utilizara la herramienta. [ 19 , 22 ]
- Newsis informó de que los datos personales de unos 25.000 clientes de Shinhan Bank se filtraron a través de un acceso externo que eludió la verificación de identidad de un servicio exclusivo para captadores de préstamos. [ 19 ]
Confirmado por varias fuentes
- Lee Eok-won, presidente de la Comisión de Servicios Financieros, presidió el 4 de octubre una reunión de emergencia de todo el sector financiero junto con el Servicio de Supervisión Financiera en el Complejo Gubernamental de Seúl. [ 10 , 14 , 18 , 21 ]
- Lee dijo que no puede descartarse la posibilidad de ataques de hackeo mediante inteligencia artificial. [ 1 , 2 , 7 , 12 , 15 , 18 ]
- Lee dijo que hasta ahora no se ha confirmado la filtración de información sensible utilizable para pagos fraudulentos, mientras que daños secundarios como el vishing y el smishing siguen siendo posibles. [ 14 , 18 , 20 ]
- Lee advirtió de una estricta responsabilidad legal para las empresas si se producen incidentes similares después de compartir información sobre amenazas. [ 2 , 4 , 10 , 14 , 17 , 21 ]
- Las filtraciones confirmadas hasta ahora afectan a los bancos Shinhan, KB Kookmin, Hana y BNK Busan, además de Hyundai Capital, Yegaram Savings Bank y Welcome Savings Bank. [ 14 , 20 ]
- Oasis Security informó de 359 direcciones IP únicas vinculadas a la herramienta de pruebas de penetración con IA ARTEX en 14 países, según Newsis y ZDNet Korea. [ 19 , 22 ]
Aún sin aclarar
- Si la herramienta de pruebas de penetración con IA ARTEX se utilizó realmente en los ataques. Tanto Newsis como ZDNet Korea informaron de que los rastros por sí solos no establecen su uso y de que ninguna investigación oficial lo ha confirmado.
- Si se utilizó IA en los ataques en absoluto. Lee solo dijo que no puede descartarse la posibilidad; ningún documento afirma que se haya confirmado el uso de IA.
- El alcance completo de los datos filtrados y el número total de clientes afectados en todo el sector. Solo se ofrece una cifra de una única fuente para Shinhan Bank, sin totales de todo el sector en los documentos.
- Quién llevó a cabo los ataques. Ningún documento identifica a los atacantes, y Newsis señaló que la ubicación de las IP de los servidores no indica la nacionalidad ni la ubicación de un atacante.
- Si se flexibilizarán las normas de separación de redes para la seguridad basada en IA. Solo Hankook Ilbo mencionó que Lee se refirió a flexibilizar las regulaciones de separación de redes y a identificar tareas de mejora institucional.
Qué dicen los medios locales
Cronología, hora local
- Kukmin Ilbo informa de las declaraciones de Lee Eok-won sobre una filtración de información del sector financiero y la posibilidad de ataques de hackeo habilitados por IA. [ 1 ]
- Korea Economic Daily informa de que Lee dijo que no puede descartarse la posibilidad de hackeo habilitado por IA y pidió que se revisaran las brechas del sistema de seguridad del sector financiero. [ 2 ]
- Yonhap y Korea Economic Daily informan de que Lee pidió el máximo nivel de alerta en todo el sector financiero y una responsabilidad estricta si se producen incidentes similares. [ 3 , 4 ]
- Yonhap informa de que Lee dijo que existe la posibilidad de hackeo con IA mientras que una filtración de información sensible no está confirmada. [ 7 ]
- Newsis informa de que las autoridades financieras entraron en una postura de respuesta de emergencia y de que Lee subrayó la necesidad de defenderse de los ataques de IA con IA. [ 8 ]
- Electronic Times informa de que la FSC y el FSS celebraron una reunión de emergencia de todo el sector financiero en el Complejo Gubernamental de Seúl, presidida por Lee. [ 10 ]
- Maeil Business informa de la lista de empresas financieras con filtraciones de información confirmadas y de que la reunión se adelantó respecto a un plan de recibir los resultados de la inspección el 7 de octubre. [ 14 ]
- Hankook Ilbo informa de que Lee ordenó al sector reinspeccionar su sistema de seguridad de la información desde cero y defenderse de los ataques de IA con IA. [ 18 ]
- Newsis informa de los hallazgos de Oasis Security sobre direcciones IP relacionadas con ARTEX y de la filtración en Shinhan Bank de los datos de unos 25.000 clientes. [ 19 ]
- Newsis publica un informe exhaustivo sobre la reunión de emergencia, incluidos sus asistentes y la distribución de listas de verificación de seguridad. [ 21 ]
- ZDNet Korea informa de observaciones de infraestructura relacionada con ARTEX, incluidas 359 direcciones IP únicas. [ 22 ]
- Korea Economic Daily informa de que el agente de IA abusado en el hackeo fue ARTEX. [ 23 ]