Corea del Sur suspende la desregulación de seguridad bancaria tras ataques asistidos por IA que afectaron a siete empresas financieras
Puntos clave
- •La FSC detuvo la segunda ronda de su programa de desregulación de seguridad, que habría ampliado la elegibilidad a 75 empresas con umbrales más bajos de activos y personal, un día antes de las selecciones programadas para el 7 de octubre.
- •Los ciberataques que comenzaron el 30 de septiembre en Shinhan Bank comprometieron finalmente a siete instituciones financieras y expusieron unos 68,000 registros, siendo Yegaram Savings Bank la que reportó la mayor pérdida individual con unos 40,000 clientes.
- •El Instituto de Seguridad Financiera de Corea identificó a ARTEX AI, una herramienta de pruebas de penetración de código abierto basada en modelos de lenguaje y distribuida en GitHub, como el denominador común, aclarando que la herramienta no actuó de forma autónoma sino que fue utilizada por un hacker.
- •La detección de las brechas fue lenta en las empresas afectadas: Shinhan tardó más de 15 horas, Hana Bank casi 42 horas y KB Kookmin Bank cerca de 68 horas en identificar las intrusiones.
- •Los reguladores ordenaron autoinspecciones de emergencia en unas 500 empresas con informes debidos antes del 8 de octubre, y consideran poco probable un robo financiero directo, aunque advierten que los datos robados precisos harán más difíc de detectar las estafas de vishing.

La Comisión de Servicios Financieros (FSC) de Corea del Sur, el principal regulador financiero del país, ha suspendido la siguiente fase de su programa de desregulación de seguridad bancaria, cancelándolo un día antes de que se seleccionara una segunda ronda de bancos participantes. La decisión sigue a una serie de ciberataques asistidos por IA que comprometieron a siete empresas financieras y expusieron decenas de miles de registros de clientes.
Una desregulación basada en la promesa de una defensa impulsada por IA
La premisa del programa era que flexibilizar las reglas de seguridad permitiría a los bancos utilizar la IA para fortalecer sus defensas. Sin embargo, los ataques recientes alcanzaron incluso a empresas calificadas entre las más seguras, lo que llevó al regulador a detener el despliegue mientras lo reevalúa.
En el centro de esta política está la regla de separación de redes de Corea del Sur, que exige que las empresas financieras mantengan sus sistemas internos de negocio físicamente aislados de internet. La regla se introdujo tras una ola de ciberataques a finales de la década de 2000, cubriendo a las agencias públicas desde 2007 y a los bancos desde 2014. Durante años funcionó: durante el brote de WannaCry en 2017, por ejemplo, el sector financiero coreano salió prácticamente ileso porque el malware no pudo alcanzar las redes aisladas.
La llegada de la IA generativa cambió el cálculo. Los reguladores argumentaron que la regla de separación impedía a los bancos utilizar precisamente las herramientas de IA que necesitaban para detectar amenazas, y la FSC comenzó a otorgar exenciones. El Vicepresidente Kwon Dae-young convocó una mesa redonda en mayo sobre riesgos de seguridad de la IA avanzada, y la primera ronda de flexibilización cubrió a 49 empresas con al menos 10 billones de wones en activos y 1,000 empleados, cada una con una exención de un año para probar defensas impulsadas por IA.
La segunda fase ampliaría la elegibilidad a 75 empresas, reduciendo el umbral de activos a 2 billones de wones y el mínimo de personal a 300, mientras aumentaba el número de empresas seleccionadas de 10 a hasta 15. Las selecciones estaban programadas para el 7 de octubre, justo la fecha que la suspensión anticipó.
La FSC ahora dice que necesita una revisión adicional con el Servicio de Supervisión Financiera, su brazo supervisor, mientras se contienen las brechas. El regulador sostiene que todavía apoya la desregulación en principio, presentando la pausa como una interrupción y no como una reversión de la política.
Las brechas: siete empresas, decenas de miles de registros
Los incidentes comenzaron el 30 de septiembre en Shinhan Bank, donde un actor externo eludió las verificaciones de identidad en un servicio de agentes de préstamos y extrajo los datos personales de unos 25,000 clientes — 25,727 registros en total. Después de que la FSC difiera las direcciones IP del atacante, otras empresas revisaron sus registros y descubrieron que sus sistemas también habían sido comprometidos.
KB Kookmin Bank tuvo 119 registros comprometidos, Hana Bank 89, y BNK Busan Bank a 11 desarrolladores externos. El daño se extendió luego a prestamistas secundarios: Yegaram Savings Bank reveló una brecha que afectó a unos 40,000 clientes, la cifra individual más grande hasta ahora; Welcome Savings Bank perdió hasta 2,200 registros corporativos; y Hyundai Capital expuso datos de 146 de sus agentes de créditos hipotecarios. En conjunto, las cifras divulgadas elevan el total a unos 68,000 registros entre las siete empresas.
La detección fue lenta en todos los casos. Se sabe que Shinhan tardó más de 15 horas en detectar su brecha, Hana casi 42 horas, y KB Kookmin cerca de 68 horas.
ARTEX AI: una herramienta de pruebas de penetración de código abierto
El Instituto de Seguridad Financiera de Corea, el organismo de seguridad financiera afiliado al Servicio de Supervisión Financiera, identificó el denominador común de los ataques como ARTEX AI, un sistema de pruebas de penetración de código abierto basado en modelos de lenguaje a gran escala, distribuido en GitHub principalmente en círculos de habla china — una categoría de herramientas en la que los grandes modelos de lenguaje impulsan de forma autónoma los pasos de las pruebas de penetración, como sugiere el término "Autonomous Penetration Testing Console" en su propio nombre. Según los informes, los analistas detectaron por primera vez la cadena "ARTEX — Autonomous Penetration Testing Console" en servidores vinculados al ataque contra Shinhan. La herramienta también ganó un concurso de seguridad ofensiva organizado este año por el centro de respuesta de seguridad de Baidu.
Un funcionario del instituto aclaró que la herramienta no actuó por sí sola y que simplemente fue utilizada por un hacker para extraer datos de sistemas internos de empleados y socios, que, según dijo, habían sido "gestionados con menos rigor" que los servicios ofrecidos al público. El instituto añadió que dos o tres direcciones IP se superponían en cada banco, y que bloquear una simplemente empujaba al intruso a otra — con la actividad aún activa.
Respuesta de emergencia
El presidente de la FSC, Lee Eog-weon, instó a los representantes de la industria en una reunión de emergencia el 4 de octubre a mantenerse en "el máximo estado de alerta". La FSC, el Servicio de Supervisión Financiera y el instituto han ordenado autoinspecciones de emergencia en unas 500 empresas, con bancos y compañías de tarjetas debiendo reportar primero, y cajas de ahorro, aseguradoras y operadores de finanzas electrónicas siguiendo antes del 8 de octubre — una autoevaluación de todo el sector cuyos primeros informes vencen apenas un día después de la fecha de selección cancelada.
El instituto considera poco probable un robo financiero directo, ya que los atacantes no tomaron el control de las cuentas de los clientes. Sin embargo, advirtió que las estafas de vishing serán mucho más difíciles de detectar ahora que los atacantes cuentan con información sensible precisa, como detalles de préstamos y créditos.