Un seul attaquant a visé sept établissements financiers sud-coréens, et les régulateurs soupçonnent des outils d'IA

Les régulateurs financiers sud-coréens ont convoqué une réunion d'urgence à l'échelle du secteur après que des enquêteurs ont relié les intrusions visant sept sociétés financières à un seul attaquant. Les cibles comprennent trois des plus grandes banques du pays, Shinhan Bank, KB Kookmin Bank et Hana Bank, ainsi que BNK Busan Bank, Yegaram Savings Bank, Welcome Savings Bank et la filiale de financement automobile Hyundai Capital. La réunion s'est tenue le 4 octobre, et la Commission des services financiers ainsi que le Service de surveillance financière coordonnent la réponse, comme l'a d'abord rapporté Seoul Economic Daily.
L'affaire est remarquable moins par son ampleur que par sa méthode. Selon les enquêteurs, le même attaquant a changé à plusieurs reprises d'adresses IP dans huit pays, dont la Corée du Sud, les États-Unis, le Japon, Hong Kong, Singapour, le Vietnam, la Thaïlande et le Royaume-Uni. Park Sang-won, responsable de l'Institut de sécurité financière, a déclaré que les attaquants semblaient avoir utilisé des outils d'IA pour mener des campagnes d'intrusion automatisées. Parmi les détails rapportés figure une chaîne en chinois, qui ressemble au titre d'une console de test d'intrusion autonome, trouvée sur un serveur web compromis. C'est une piste, non une attribution, et les enquêteurs n'ont désigné aucun groupe responsable.
Comment les intrusions ont eu lieu
Les régulateurs ont identifié trois catégories de faiblesses. La première concerne des services internes de consultation d'informations sans vérification d'identité suffisante. La deuxième, des systèmes d'assistance aux employés sans contrôle d'accès aux appareils et comportant des vulnérabilités web non corrigées. La troisième, des sites web publics exploités via des failles connues pour installer du code malveillant et voler des fichiers journaux de clients. Aucune de ces techniques n'est nouvelle. Ce qui change, c'est la vitesse et l'étendue : un seul opérateur qui travaille sur de nombreuses cibles en peu de temps et change d'infrastructure à chaque blocage.
Les données compromises proviendraient de systèmes auxiliaires d'employés et de courtiers en prêts. Des informations citent environ 2 200 enregistrements de représentants d'entreprises, comprenant noms, adresses e-mail et numéros de téléphone. Les autorités indiquent que les services destinés aux clients n'ont pas été touchés et qu'aucune perte financière n'a été signalée à ce stade.
Ce que demandent les régulateurs
La Commission des services financiers a demandé à environ 500 établissements de revoir leurs systèmes au regard des trois mêmes faiblesses, selon un calendrier échelonné. Les banques et les sociétés de cartes ont jusqu'au 6 octobre, les sociétés de bourse, assureurs, caisses d'épargne et prestataires de services financiers électroniques jusqu'au 8 octobre. Pour les entités hors de ce groupe, la leçon est la même : une vulnérabilité connue sur un système public est désormais un point d'entrée réaliste pour un attaquant automatisé, et le délai entre divulgation et exploitation se réduit.
Pourquoi l'angle de l'IA compte
L'intrusion assistée par IA est un sujet d'alerte depuis des années, mais la plupart des cas publics impliquaient des attaquants utilisant des modèles de langage pour rédiger des courriels d'hameçonnage ou des extraits de code. Un cas où les enquêteurs pensent que l'automatisation a pris en charge la reconnaissance, l'exploitation et la rotation d'infrastructure dans plusieurs établissements est un exemple bien plus concret. Aucune chronologie technique complète n'a encore été publiée, donc le rôle de l'IA doit être traité comme un facteur suspecté, non confirmé, jusqu'à la publication du rapport d'expertise.
Comme l'a rapporté Seoul Economic Daily, la réunion d'urgence a suivi la découverte d'adresses IP communes entre des incidents touchant des établissements jusque-là non liés. La suffisance des délais échelonnés dépendra du nombre d'entités, parmi les 500, ayant déjà appliqué les correctifs concernés.
Initialement rapporté par Seoul Economic Daily. Lisez l'article original pour plus de détails.
Voir la source originale