La Corea del Sud sospende la deregolamentazione della sicurezza bancaria dopo che un tool di IA ha alimentato una serie di attacchi informatici
Punti chiave
- •La FSC ha fermato il secondo round del programma di deregolamentazione della sicurezza, che avrebbe esteso l'ammissibilità a 75 società con soglie di attivi e dipendenti più basse, un giorno prima delle selezioni previste per il 7 ottobre.
- •Gli attacchi informatici iniziati il 30 settembre alla Shinhan Bank hanno finora compromesso sette istituzioni finanziarie ed esposto circa 68.000 record, con Yegaram Savings Bank che ha segnalato la perdita singola più grande, circa 40.000 clienti.
- •Il Korea Financial Security Institute ha identificato nel comune denominatore ARTEX AI, un tool open-source di penetration testing basato su modelli linguistici di grandi dimensioni distribuito su GitHub, chiarendo che il tool non ha agito autonomamente ma è stato usato da un hacker.
- •L'individuazione delle violazioni è stata lenta nelle società colpite: la Shinhan ha impiegato più di 15 ore, Hana Bank quasi 42 ore e KB Kookmin Bank quasi 68 ore per identificare le intrusioni.
- •I regolatori hanno ordinato auto-ispezioni d'emergenza in circa 500 società con rapporti attesi entro l'8 ottobre, ritengono improbabile un furto finanziario diretto ma avvertono che i dati accurati sottratti renderanno le truffe di voice phishing più difficili da individuare.

La Financial Services Commission (FSC) della Corea del Sud, il principale regolatore finanziario del Paese, ha sospeso la fase successiva del programma di deregolamentazione della sicurezza bancaria, rinunciando all'operazione un giorno prima della prevista selezione di un secondo gruppo di banche partecipanti. La decisione segue una serie di attacchi informatici assistiti dall'IA che hanno compromesso sette società finanziarie ed esposto decine di migliaia di record di clienti.
Una deregolamentazione costruita sulla promessa di una difesa guidata dall'IA
La premessa del programma era che l'allentamento delle regole di sicurezza avrebbe permesso alle banche di impiegare l'IA per rafforzare le proprie difese. I recenti attacchi, tuttavia, hanno raggiunto anche le società classificate tra le più sicure, spingendo il regolatore a fermare l'attuazione in attesa di una rivalutazione.
Al centro della politica c'è la regola coreana di separazione delle reti, che impone alle società finanziarie di mantenere i propri sistemi aziendali interni fisicamente isolati da internet. La regola fu introdotta dopo un'ondata di attacchi informatici alla fine degli anni Duemiladuecento, coprendo le agenzie pubbliche dal 2007 e le banche dal 2014. Per anni ha retto: durante l'epidemia di WannaCry nel 2017, la finanza coreana ne uscì sostanzialmente illesa perché il malware non poteva raggiungere le reti isolate.
L'arrivo dell'IA generativa ha cambiato i calcoli. I regolatori sostenevano che la regola di separazione impedisse alle banche di eseguire proprio gli strumenti di IA di cui avevano bisogno per individuare le minacce, e la FSC ha iniziato a prevedere esenzioni. Il Vice Presidente Kwon Dae-young ha convocato nel maggio una tavola rotonda sui rischi di sicurezza dell'IA avanzata, e la prima fase di allentamento ha riguardato 49 società con almeno 10.000 miliardi di won di attivi e 1.000 dipendenti, ciascuna con un'esenzione di un anno per testare difese basate sull'IA.
La seconda fase doveva estendere l'ammissibilità a 75 società, abbassando la soglia di attivi a 2.000 miliardi di won e quella dei dipendenti a 300, e aumentando il numero di società selezionate da 10 a un massimo di 15. Le selezioni erano previste per il 7 ottobre — proprio la data anticip dalla sospensione.
La FSC dichiara ora di aver bisogno di ulteriori verifiche con la Financial Supervisory Service, il suo organo di vigilanza, mentre le violazioni vengono contenute. Il regolatore mantiene di sostenere la deregolamentazione in linea di principio, presentando la sospensione come una pausa e non come un'inversione di politica.
Le violazioni: sette società, decine di migliaia di record
Gli incidenti sono iniziati il 30 settembre alla Shinhan Bank, dove un soggetto esterno è riuscito a superare i controlli di identità in un servizio di agenzia di prestiti ed estrarre i dati personali di circa 25.000 clienti — 25.727 record in totale. Dopo che la FSC ha diffuso gli indirizzi IP degli attaccanti, altre società hanno esaminato i propri log scoprendo che anche i loro sistemi erano stati compromessi.
KB Kookmin Bank ha avuto 119 record compromessi, Hana Bank 89, e BNK Busan Bank 11 sviluppatori esternalizzati. Il danno si è poi esteso ai prestatori secondari: Yegaram Savings Bank ha reso nota una violazione che riguarda circa 40.000 clienti, la cifra singola più grande finora; Welcome Savings Bank ha perso fino a 2.200 record aziendali; e Hyundai Capital ha esposto i dati di 146 dei suoi agenti ipotecari. Sommando le cifre rese note, il totale è di circa 68.000 record nelle sette società.
L'individuazione delle violazioni è stata lenta in tutti i casi. La Shinhan avrebbe impiegato più di 15 ore per individuare la violazione, Hana quasi 42 ore e KB Kookmin quasi 68 ore.
ARTEX AI: uno strumento open-source per il penetration testing
Il Korea Financial Security Institute, la struttura di sicurezza finanziaria della Financial Supervisory Service, ha individuato nel comune denominatore degli attacchi ARTEX AI, un sistema open-source di penetration testing basato su modelli linguistici di grandi dimensioni, distribuito su GitHub principalmente all'interno di ambienti di lingua cinese — una categoria di strumenti in cui i grandi modelli linguistici guidano autonomamente le fasi del penetration testing, come suggerisce la dicitura "Autonomous Penetration Testing Console" nel nome stesso. Gli analisti hanno riferito di aver individuato per la prima volta la stringa "ARTEX — Autonomous Penetration Testing Console" su server legati all'attacco alla Shinhan. Il tool ha inoltre vinto quest'anno una competizione di sicurezza offensiva organizzata dal centro di risposta alla sicurezza di Baidu.
Un funzionario dell'istituto ha chiarito che il tool non ha agito da solo ed è stato semplicemente usato da un hacker per estrarre dati dai sistemi interni di dipendenti e partner, che, secondo il funzionario, erano stati "gestiti con meno rigore" rispetto ai servizi offerti al pubblico. L'istituto ha aggiunto che in ogni banca due o tre indirizzi IP si sovrapponevano, e bloccarne uno spingeva semplicemente l'intruso verso un altro — con l'attività ancora in corso.
Risposta d'emergenza
Il Presidente della FSC Lee Eog-weon ha esortato i rappresentanti del settore, durante una riunione d'emergenza il 4 ottobre, a mantenersi su "massimo allerta". La FSC, la Financial Supervisory Service e l'istituto hanno ordinato-ispezioni d'emergenza in circa 500 società, con banche e società di carte da rendicontare per prime e banche di risparmio, assicurazioni e operatori di finanza elettronica entro l'8 ottobre — un'autovalutazione dell'intero settore i cui primi rapporti sono attesi appena un giorno dopo la data di selezione annullata.
L'istituto ritiene improbabile un furto finanziario diretto, poiché gli attaccanti non hanno preso il controllo dei conti dei clienti. Ha però avvertito che le truffe di voice phishing saranno molto più difficili da individuare ora che gli attaccanti dispongono di informazioni sensibili accurate come i dettagli su prestiti e credito.