Sete instituições financeiras da Coreia do Sul — incluindo Shinhan Bank, KB Kookmin, Hana, BNK Busan Bank, Yeogaram Savings Bank, Welcome Savings Bank e Hyundai Capital — sofreram invasões em que o mesmo endereço IP do atacante apareceu em múltiplas localizações, e a autuação aponta para o uso de ferramentas de inteligência artificial para automatizar os ataques.
Detalhes das invasões
Segundo a agência Yonhap, o invasor alterou seu IP para manter a pressão, utilizando faixas da Coreia do Sul, Estados Unidos, Japão, Hong Kong, Singapura, Vietnã, Tailândia e Reino Unido. Não houve prejuízo financeiro nem impacto nos serviços de internet ou mobile banking dos clientes. Apenas sistemas internos de funcionários e de agentes de loan-agência tiveram dados vazados.
Em reuniões de emergência, autoridades confirmaram que os IPs usados contra bancos e contra seguradoras ou capitais eram distintos, mas a técnica empregada era a mesma. Segurança de um sistema bancário identificou vestígios do ARTEX AI — um modelo de linguagem de grande porte, open source, com foco em testes de penetração autônomos — no IP direcionado aos bancos. O fato de ser um projeto aberto e amplamente distribuído dificulta a atribuição a um ator específico.
Resposta da autoridade
A Comissão de Serviços Financeiros classificou os incidentes em três tipos e ordenou correções nas falhas de autenticação, no controle de acesso por terminais móveis e nas vulnerabilidades web conhecidas. Aproximadamente 500 empresas receberam a lista de IPs atacantes e orientações de segurança. Bancos e carteiras devem concluir inspeções até 6 de outubro; seguradoras, corretoras e poupremas até 8 de outubro.

As três causas de incidência foram: serviços de consulta sem autenticação adequada, sistemas internos de funcionários com controle de acesso móvel ausente ou negligenciado, e páginas com vulnerabilidades já divulgadas que permitem instalação de malware e extração de logs com dados sensíveis.
O que ainda não foi divulgado
Não foram informados o volume exato de dados vazados, a identidade dos responsáveis, nem se alguma informação de contas de clientes foi acessada ou exfiltrada.


