Shinhan Bank investiga la filtración de datos de 25.000 clientes y el posible uso de una herramienta de IA

Imagen para ayudar a comprender el artículo
Shinhan Bank, una de las principales entidades financieras de Corea del Sur, confirmó que un intruso externo no autorizado accedió a información personal de unos 25.000 clientes. En el servidor presuntamente utilizado para el ataque también aparecieron rastros de una herramienta de penetración autónoma basada en inteligencia artificial y presentada en chino.
Datos personales y financieros expuestos
La entidad detectó que el atacante evitó el paso de verificación de identidad en un servicio destinado a intermediarios de préstamos. La filtración incluyó nombres, números de teléfono, ingresos anuales y límites de crédito calculados durante el proceso de solicitud.
Entre los registros comprometidos figuran además 66 números de identificación nacional surcoreanos y 97 códigos CI, identificadores utilizados en Corea del Sur para vincular la identidad de una persona entre distintos servicios digitales.
El presidente de Shinhan Bank, Jung Sang-hyuk, informó en la página web de la entidad que una persona externa había extraído datos de clientes mediante métodos anómalos. También prometió una compensación íntegra si los afectados sufren pérdidas como consecuencia del incidente.
Una pista apunta a una herramienta de IA
Especialistas en ciberseguridad que examinaron el servidor vinculado al ataque encontraron en el título de una página la expresión «ARTEX-自主渗透試控制台». El texto puede interpretarse como una consola para pruebas de penetración autónomas mediante IA y plantea la posibilidad de que allí se ejecutara ARTEX AI o un entorno similar.
El hallazgo fue divulgado en LinkedIn por Moon Jong-hyun, director del centro de seguridad de la empresa surcoreana Genians. Sin embargo, ni Shinhan Bank ni las autoridades financieras han confirmado que ARTEX AI haya sido utilizada en la intrusión.
ARTEX AI es un programa gratuito publicado en GitHub y dirigido a usuarios de lengua china. Combina grandes modelos de lenguaje con varios agentes de IA para automatizar tareas como recopilar información, localizar vulnerabilidades, diseñar rutas de ataque, ejecutar herramientas de seguridad y verificar resultados. El programa ganó este año la competencia ofensiva y defensiva «Agent+», organizada por el centro de respuesta de seguridad de Baidu, conocido como BSRC.
El riesgo de automatizar los ciberataques
Moon señaló que varios analistas consideran razonable sospechar del uso de una herramienta de automatización basada en IA durante el ataque. Aunque este tipo de software puede agilizar auditorías autorizadas y pruebas de penetración, también puede aumentar la velocidad y la eficacia de operaciones maliciosas si cae en manos de atacantes.
La intrusión contra Shinhan Bank habría empleado «credential stuffing», una técnica que prueba de forma automatizada combinaciones de usuarios y contraseñas filtradas previamente, incluso en la web oscura, en múltiples servicios. Quienes reutilizan las mismas credenciales en diferentes plataformas son especialmente vulnerables a este método.
Expertos advierten que la presencia de texto en chino no permite atribuir el ataque. ARTEX AI es software de código abierto y puede descargarse sin autorización previa, por lo que cualquier persona podría utilizarlo. La principal preocupación, según el sector, es la creciente disponibilidad de herramientas capaces de automatizar distintas fases de una ofensiva informática.
Investigación en curso
El Servicio de Supervisión Financiera de Corea del Sur recibió el reporte de Shinhan Bank y abrió una inspección sobre el terreno. La investigación busca determinar por qué vía entró el atacante y cómo se produjo la extracción de la información.
Comentarios
Publicar un comentario