La Corée du Sud suspend la déréglementation de la sécurité bancaire après des piratages assistés par l'IA ayant touché sept sociétés financières
Points clés
- •La FSC a interrompu la deuxième phase de son programme de déréglementation de la sécurité, qui aurait élargi l'éligibilité à 75 entreprises avec des seuils d'actifs et d'effectifs abaissés, un jour avant les sélections prévues le 7 octobre.
- •Les cyberattaques débutées le 30 septembre à la Shinhan Bank ont finalement compromis sept institutions financières et exposé environ 68 000 dossiers, Yegaram Savings Bank signalant la plus grande perte isolée avec environ 40 000 clients.
- •L'Institut coréen de la sécurité financière a identifié ARTEX AI, un outil open source de test d'intrusion basé sur des modèles de langage distribué sur GitHub, comme le dénominateur commun, précisant que l'outil n'a pas agi de manière autonome mais a été utilisé par un pirate.
- •La détection des fuites a été lente dans les sociétés touchées, Shinhan mettant plus de 15 heures, Hana Bank près de 42 heures et KB Kookmin Bank près de 68 heures pour identifier les intrusions.
- •Les régulateurs ont ordonné des auto-inspections d'urgence dans environ 500 sociétés avec des rapports attendus d'ici le 8 octobre, et estiment qu'un vol financier direct est improbable, tout en avertissant que les données volées exactes rendront les escroqueries par hameçonnage vocal plus difficiles à détecter.

La Commission des services financiers (FSC) de Corée du Sud, le principal régulateur financier du pays, a suspendu la phase suivante de son programme de déréglementation de la sécurité bancaire, un jour avant la sélection d'une deuxième série de banques participantes. Cette décision fait suite à une série de cyberattaques assistées par l'IA qui ont compromis sept sociétés financières et exposé des dizaines de milliers de dossiers clients.
Une déréglementation fondée sur la promesse d'une défense pilotée par l'IA
Le postulat du programme était que l'assouplissement des règles de sécurité permettrait aux banques de déployer l'IA pour renforcer leurs défenses. Les attaques récentes ont toutefois touché même les sociétés considérées parmi les plus sécurisées, incitant le régulateur à interrompre le déploiement le temps d'une réévaluation.
Au cœur de cette politique se trouve la règle coréenne de séparation des réseaux, qui impose aux sociétés financières de maintenir leurs systèmes internes physiquement coupés d'Internet. Cette règle a été introduite après une vague de cyberattaques à la fin des années 2000, visant les agences publiques à partir de 2007 et les banques à partir de 2014. Pendant des années, elle a tenu bon : lors de l'épidémie de WannaCry en 2017, la finance coréenne est largement sortie indemne, les logiciels malveillants ne pouvant atteindre les réseaux isolés.
L'arrivée de l'IA générative a changé la donne. Les régulateurs ont fait valoir que la règle de séparation empêchait les banques d'utiliser les outils d'IA dont elles avaient besoin pour détecter les menaces, et la FSC a commencé à accorder des dérogations. Le vice-président Kwon Dae-young a convoqué en mai une table ronde sur les risques de sécurité liés à l'IA avancée, et la première vague d'assouplissement a concerné 49 sociétés disposant d'au moins 10 000 milliards de wons d'actifs et de 1 000 employés, chacune bénéficiant d'une dérog d'un an pour tester des défenses pilotées par l'IA.
La deuxième phase devait élargir l'éligibilité à 75 entreprises, en abaissant le seuil d'actifs à 2 000 milliards de wons et l'exigence d'effectifs à 300, tout en portant le nombre de sociétés sélectionnées de 10 à 15 au maximum. Les sélections étaient prévues le 7 octobre — la date même que la suspension a devancée.
La FSC indique désormais avoir besoin d'un examen approfondi avec le Service de supervision financière, son bras de surveillance, pendant que les fuites sont maîtrisées. Le régulateur maintient qu'il soutient toujours la déréglementation en principe, présentant cette interruption comme une pause plutôt qu'un revirement de politique.
Les fuites de données : sept sociétés, des dizaines de milliers de dossiers
Les incidents ont commencé le 30 septembre à la Shinhan Bank, où un tiers a contourné les vérifications d'identité d'un service d'agents de prêt et extrait les données personnelles d'environ 25 000 clients — 25 727 dossiers au total. Après que la FSC a diffusé les adresses IP de l'attaquant, d'autres sociétés ont examiné leurs journaux et découvert que leurs systèmes avaient également été compromis.
La KB Kookmin Bank a vu 119 dossiers compromis, la Hana Bank 89, et la BNK Busan Bank 11 développeurs externalisés. Les dégâts se sont ensuite étendus aux prêteurs secondaires : Yegaram Savings Bank a révélé une fuite touchant environ 40 000 clients, le chiffre le plus élevé à ce jour ; Welcome Savings Bank a perdu jusqu'à 2 200 dossiers d'entreprises ; et Hyundai Capital a exposé les données de 146 de ses agents de prêts hypothécaires. Au total, les chiffres révélés portent le bilan à environ 68 000 dossiers pour les sept sociétés.
La détection a été lente dans l'ensemble des sociétés touchées. Shinhan aurait mis plus de 15 heures à détecter sa fuite, Hana près de 42 heures, et KB Kookmin près de 68 heures.
ARTEX AI : un outil open source de test d'intrusion
L'Institut coréen de la sécurité financière, l'entité de sécurité financière affiliée au Service de supervision financière, a identifié le dénominateur commun de ces piratages : ARTEX AI, un système open source de test d'intrusion basé sur des modèles de langage à grande échelle, distribué sur GitHub principalement au sein des cercles sinophones — une catégorie d'outils dans laquelle les grands modèles de langage pilotent de manière autonome les étapes du test d'intrusion, comme le suggère la mention « Autonomous Penetration Testing Console » dans son propre nom. Des analystes auraient d'abord repéré la chaîne « ARTEX — Autonomous Penetration Testing Console » sur des serveurs liés à l'attaque contre Shinhan. L'outil a également remporté cette année un concours de sécurité offensive organisé par le centre de réponse à la sécurité de Baidu.
Un responsable de l'institut a précisé que l'outil n'a pas agi seul et a simplement été utilisé par un pirate pour extraire des données des systèmes internes des employés et des partenaires, lesquels, selon lui, étaient « gérés avec moins de rigueur » que les services proposés au public. L'institut a également indiqué que deux ou trois adresses IP se chevauchaient dans chaque banque, et que le blocage de l'une poussait simplement l'intrus vers une autre — l'activité étant toujours en cours.
Réponse d'urgence
Le président de la FSC, Lee Eog-weon, a exhorté les représentants de l'industrie, lors d'une réunion d'urgence le 4 octobre, à rester en « alerte maximale ». La FSC, le Service de supervision financière et l'institut ont ordonné des auto-inspections d'urgence dans environ 500 sociétés, les banques et les sociétés de cartes devant faire rapport en premier, suivies caisses d'épargne, des assureurs et des opérateurs de finance en ligne d'ici le 8 octobre — une auto-évaluation à l'échelle du secteur dont les premiers rapports sont attendus à peine un jour après la date de sélection annulée.
L'institut estime qu'un vol financier direct est improbable, les attaquants n'ayant pas pris le contrôle des comptes clients. Il a toutefois averti que les escroqueries par hameçonnage vocal seront bien plus difficiles à détecter désormais que les attaquants disposent d'informations sensibles exactes, telles que des détails de prêts et de crédit.