Les autorités sud-coréennes cherchent à déterminer si l’IA a aidé des attaquants à s’introduire dans des établissements financiers via des systèmes de prêts et de vente exposés.
Ces compromissions ont exposé des informations personnelles et financières, suscitant des inquiétudes quant à de futures campagnes d’hameçonnage et fraudes.
Shinhan Bank a indiqué que les informations d’environ 25 000 clients avaient été divulguées, tandis que Yegaram Savings Bank a signalé une compromission touchant quelque 40 000 personnes. D’autres compromissions ont été signalées chez KB Kookmin Bank, Hana Bank, BNK Busan Bank, Welcome Savings Bank et Hyundai Capital, certaines concernant des informations sur des employés ou des courtiers en prêts plutôt que des dossiers clients.
Les autorités ont relevé des adresses IP identiques ou similaires dans plusieurs incidents, ce qui laisse penser qu’un même attaquant ou groupe pourrait avoir sondé plusieurs sociétés financières. Les attaques visaient principalement des systèmes périphériques accessibles depuis Internet, utilisés par des courtiers en prêts, des commerciaux et d’autres tiers, plutôt que les réseaux bancaires et de paiement centraux.
ARTEX AI soulève une question plus importante
Yonhap a rapporté le 2 octobre que Moon Jong-hyun, directeur du Genians Security Center, avait identifié sur un serveur soupçonné d’avoir servi à une page en chinois associée à ARTEX AI, dans le cadre d’une attaque par bourrage d’identifiants visant Shinhan Bank. La chaîne « ARTEX-自主渗透試控制台 », qui signifie « console de test d’intrusion autonome par IA », selon l’agence de presse Yonhap.
Cette découverte ne prouve pas qu’ARTEX AI a été utilisé lors de l’attaque. Le logiciel est open source et peut être téléchargé par n’importe qui ; la seule trace en chinois ne permet donc pas d’identifier l’opérateur du serveur ni le lieu où se trouvait l’attaquant.
ARTEX AI est conçu pour automatiser une grande partie du processus de test d’intrusion, notamment la reconnaissance, la découverte de vulnérabilités, la planification des chemins d’attaque, l’exécution d’outils de sécurité et la vérification des vulnérabilités. Cette même automatisation peut être détournée par des criminels pour accélérer leurs attaques.
Le maillon faible pourrait se trouver à l’extérieur de la banque
Ces incidents mettent en lumière un problème qui dépasse la question de savoir si un attaquant a utilisé l’IA : les établissements financiers peuvent disposer de systèmes centraux fortement protégés tout en laissant des services périphériques exposés aux attaques.
Dans le cas de Shinhan, l’attaquant aurait contourné les contrôles d’identité sur un service lié aux prêts, plutôt que de pénétrer directement dans l’infrastructure centrale de traitement des transactions de la banque. Les portails de tiers, les applications accessibles depuis Internet et les systèmes d’authentification constituent donc des éléments importants du périmètre de sécurité d’une banque, même lorsqu’ils ne traitent pas eux-mêmes les paiements.
Cela explique aussi pourquoi simplement augmenter les dépenses de cybersécurité ne suffira peut-être pas à prévenir des incidents similaires. Le Korea Herald a rapporté que le budget consacré à la sécurité informatique de Shinhan était le plus faible parmi les quatre principales banques commerciales du pays, mais les autorités de régulation ont déclaré que les différences de dommages ne pouvaient pas s’expliquer par les seules dépenses. Elles examinent dans quelle mesure le cadre de sécurité de chaque établissement a permis d’identifier et de corriger les failles.
Les risques d’hameçonnage s’intensifient pour les clients des banques
Lee Eog-weon, président de la Commission des services financiers, a déclaré le 4 octobre que les autorités n’avaient pas identifié d’informations divulguées permettant directement d’effectuer des paiements frauduleux. Il a toutefois averti que les données exposées pourraient faciliter l’hameçonnage vocal, l’envoi de SMS frauduleux et d’autres cyberattaques.
Selon le Korea Herald, les données exposées dans les demandes de prêt de Shinhan comprenaient les noms, les numéros de téléphone, les revenus annuels et les plafonds d’emprunt calculés. Ces informations pourraient aider les criminels à rendre leurs appels d’hameçonnage vocal et leurs SMS frauduleux plus convaincants, en se faisant passer pour des représentants de la banque et en utilisant des informations financières exactes.
Les autorités de régulation ont ordonné aux établissements financiers de bloquer les accès externes non essentiels et d’examiner les actifs informatiques exposés, l’authentification, les contrôles d’accès et la détection des intrusions. Il est conseillé aux clients de surveiller attentivement les notifications de leurs comptes, de se méfier davantage des appels non sollicités concernant des prêts et de vérifier directement les sollicitations auprès d’agences officielles.
Pour les équipes de sécurité, la leçon à retenir est d’inclure les portails de courtiers en prêts, les applications commerciales et autres services périphériques dans les audits de sécurité. Des réseaux de paiement protégés n’éliminent pas le risque d’exposition d’informations clients par l’intermédiaire de systèmes métier connectés.
À lire aussi : les établissements financiers sont également exposés aux menaces véhiculées par des communications de confiance, comme une campagne téléphonique visant les entreprises de Wall Street le montre : les attaquants usurpent l’identité du service d’assistance pour dérober des identifiants et intercepter des codes d’authentification.





