Negócios e finanças

Shinhan e mais seis bancos coreanos têm dados de 68 mil clientes vazados em ataque ligado a IA

Victor Maslow
Adicione-nos no Google

O Shinhan Bank e outras seis instituições financeiras sul-coreanas perderam os dados pessoais de dezenas de milhares de pessoas em uma série de invasões que os investigadores atribuem a um único invasor. O servidor usado nos ataques trazia vestígios de uma ferramenta de IA de código aberto, criada para testar defesas, não para invadi-las. Em resposta, a Financial Services Commission determinou que todas as empresas financeiras do país bloqueiem o acesso externo aos seus sistemas, a menos que ele seja essencial para as operações.

Para os clientes, o prejuízo não é financeiro. É o poder de intimidação que essas informações dão a criminosos. Os arquivos vazados contêm nomes, números de telefone, números de registro de residente — o documento de identificação nacional vitalício da Coreia —, renda anual, limites de crédito e detalhes de pedidos de empréstimo: exatamente o conjunto de informações de que um golpista por telefone precisa para se passar pelo banco da vítima. Os órgãos reguladores afirmam que os dados roubados não podem ser usados diretamente para fazer pagamentos. O alerta é sobre uma segunda onda de golpes: fraudes por telefone e mensagens de texto direcionadas a pessoas cujas condições de empréstimo já são conhecidas por quem liga.

A ferramenta é a ARTEX AI, um sistema em língua chinesa distribuído pelo GitHub que usa um modelo de linguagem de grande porte para procurar vulnerabilidades e planejar uma forma de invadir sistemas. Investigadores do Korea Financial Security Institute identificaram o programa por uma assinatura de dados deixada pelo tráfego gerado por ele, informou o Herald Business. Eles ressaltam que os ataques foram comandados por uma pessoa e que a interface em língua chinesa não permite determinar onde ela está.

Nenhuma das invasões passou pelos aplicativos móveis ou pelo internet banking usados pelos clientes. Os ataques entraram por outras portas: portais destinados a funcionários, desenvolvedores terceirizados e agentes de crédito que oferecem empréstimos em nome dos bancos. No Shinhan, alvo da maior invasão entre os bancos comerciais, com cerca de 25.700 clientes afetados, o invasor contornou as verificações de identidade de um serviço reservado a corretores de empréstimos. O Yegaram Savings Bank, uma instituição muito menor, foi o que mais perdeu: cerca de 40 mil registros. Somadas, as sete empresas tiveram aproximadamente 68 mil registros comprometidos. Lim Jong-in, da Graduate School of Information Security da Korea University, disse ao Korea Times que agentes de IA podem procurar pontos vulneráveis automaticamente e escolher o servidor de um parceiro, em vez do sistema central de um banco.

O problema não foi falta de investimento. Shinhan, KB Kookmin e Hana gastaram juntos 124 bilhões de won, cerca de US$ 92 milhões, em segurança da informação no ano passado, segundo o Korea Times. Ainda assim, a detecção foi lenta. De acordo com os cálculos do Korea JoongAng Daily, o Shinhan levou mais de 15 horas para identificar a invasão; o Hana, quase 42 horas; e o KB Kookmin, quase 68.

Muita coisa ainda não foi comprovada. O presidente da comissão, Lee Eog-weon, afirma que os órgãos reguladores “não podem descartar” o envolvimento de IA — o que está longe de ser uma prova —, e ninguém demonstrou até agora que a ferramenta tenha feito algo que um invasor experiente não conseguiria fazer com scanners comuns. A quantidade de registros afetados mudou à medida que os bancos refazem suas auditorias, e o KB Kookmin e o Hana respondem, juntos, por apenas algumas centenas de clientes. Bloquear o acesso externo também é uma medida emergencial, não uma solução definitiva. A restrição atrapalha os prestadores de serviço e os agentes de crédito que trabalham por esses portais, mas não resolve o problema das senhas vazadas em invasões anteriores, que, segundo especialistas, foram reutilizadas neste caso.

Até agora, a campanha se restringe à Coreia; nenhum ataque fora do país foi associado a ela. Mas ferramentas de teste de código aberto como a ARTEX são numerosas e podem ser baixadas legalmente, e um representante do governo disse ao Herald Business que restringir seu uso no mundo todo é quase impossível. Qualquer banco que ofereça empréstimos por meio de agentes terceirizados está exposto ao mesmo risco. Hwang Suk-jin, da Dongguk University, argumentou que, com a automação dos ataques, já não é possível organizar as defesas empresa por empresa.

A primeira invasão veio à tona no Shinhan na quinta-feira, 1º de outubro. A comissão se reuniu em uma sessão de emergência com dirigentes do setor no domingo, 4 de outubro, mesmo dia em que o presidente Lee Jae Myung ordenou uma investigação completa. Os órgãos reguladores enviaram os endereços IP do invasor a cerca de 500 empresas financeiras, e todas as instituições de crédito devem comunicar os resultados de uma inspeção de segurança emergencial até quinta-feira, 8 de outubro. O Shinhan prometeu indenizar integralmente os clientes afetados, segundo o KED Global.

A violação que a maioria das vítimas vai perceber ainda está por vir. Ela chegará na forma de uma ligação de alguém que já sabe qual é o limite de crédito delas.

Tags: , , , , ,

Adicione-nos no Google

Discussão

Há 0 comentários.