Affaires et finances

68 000 clients exposés chez Shinhan et six prêteurs coréens, un outil d’IA en cause

Victor Maslow
Ajoutez-nous sur Google

Shinhan Bank et six autres établissements sud-coréens ont perdu les données personnelles de dizaines de milliers de personnes lors d’une série d’intrusions que les enquêteurs attribuent à un seul et même pirate. Le serveur utilisé pour les attaques portait par ailleurs les traces d’un outil d’IA open source conçu pour tester les défenses, et non pour les contourner. En réponse, la Financial Services Commission a ordonné à toutes les sociétés financières du pays de couper les accès extérieurs à leurs systèmes, sauf lorsque ceux-ci sont indispensables à leur activité.

Pour les clients, la perte n’est pas financière. Elle donne aux escrocs un moyen de pression. Les fichiers divulgués contiennent des noms, des numéros de téléphone, des numéros d’enregistrement de résident — l’identifiant national coréen attribué à vie —, des revenus annuels, des plafonds de crédit et des informations sur les demandes de prêt : tout ce dont un escroc a besoin pour se faire passer au téléphone pour votre banque. Les autorités de régulation affirment qu’aucune des données dérobées ne permet d’effectuer directement des paiements. Elles redoutent plutôt une deuxième vague d’attaques : des arnaques au faux conseiller par téléphone et des SMS frauduleux visant des personnes dont l’interlocuteur connaît déjà les conditions de prêt.

L’outil en question, ARTEX AI, est un système en chinois distribué sur GitHub. Il s’appuie sur un grand modèle de langage pour repérer les failles et planifier un moyen d’accéder aux systèmes. Des enquêteurs du Korea Financial Security Institute l’ont identifié grâce à une signature numérique laissée par son trafic, rapporte le Herald Business. Ils soulignent que les attaques ont été pilotées par un humain et que l’interface en chinois ne permet pas de déterminer où se trouve cette personne.

Aucune intrusion n’a visé les applications mobiles ou les services bancaires en ligne utilisés par les clients. Les pirates ont plutôt emprunté les portes de côté : des portails destinés aux employés, aux développeurs sous-traitants et aux agents de crédit qui proposent les prêts des banques. Chez Shinhan, où la plus importante intrusion a touché environ 25 700 clients, le pirate a déjoué les contrôles d’identité d’un service réservé aux courtiers en prêts. Yegaram Savings Bank, un établissement bien plus modeste, a subi les pertes les plus lourdes, avec quelque 40 000 dossiers dérobés. Au total, les sept sociétés concernées comptent environ 68 000 dossiers compromis. Lim Jong-in, de la Graduate School of Information Security de Korea University, a déclaré au Korea Times que des agents d’IA peuvent rechercher automatiquement les points faibles et choisir le serveur d’un partenaire plutôt que le système central d’une banque.

Les moyens financiers ne manquaient pas. Shinhan, KB Kookmin et Hana ont consacré ensemble 124 milliards de wons, soit environ 92 millions de dollars, à la sécurité informatique l’an dernier, selon le Korea Times. La détection des intrusions n’en a pas moins été lente. D’après le décompte du Korea JoongAng Daily, Shinhan a mis plus de 15 heures à repérer l’intrusion, Hana près de 42 heures et KB Kookmin presque 68 heures.

De nombreux éléments restent à établir. Lee Eog-weon, président de la commission, affirme que les autorités « ne peuvent pas exclure » une implication de l’IA, ce qui ne constitue pas une preuve. Personne n’a encore démontré que l’outil avait permis de faire quoi que ce soit qu’un pirate chevronné n’aurait pas pu réaliser avec des scanners classiques. Les chiffres des dossiers concernés ont évolué à mesure que les banques reprenaient leurs vérifications, et KB Kookmin et Hana ne comptent à elles deux que quelques centaines de clients touchés. Couper les accès extérieurs revient aussi à actionner un frein d’urgence, pas à réparer le problème. Cela ralentit le travail des sous-traitants et des agents de crédit qui utilisent ces portails, sans rien changer aux mots de passe divulgués lors de précédentes fuites et réutilisés ici, selon des experts.

Jusqu’ici, la campagne se limite à la Corée : aucune attaque à l’étranger ne lui a été reliée. Mais les outils de test open source comme ARTEX sont nombreux et leur téléchargement est légal ; un responsable a confié au Herald Business qu’il serait presque impossible d’en restreindre l’accès dans le monde entier. Toute banque qui distribue des prêts par l’intermédiaire d’agents tiers est exposée au même risque. Hwang Suk-jin, de Dongguk University, estime qu’il n’est plus possible d’organiser les défenses entreprise par entreprise dès lors que les attaques sont automatisées.

La première intrusion a été découverte chez Shinhan le jeudi 1er octobre. La commission a réuni les dirigeants du secteur lors d’une séance d’urgence le dimanche 4 octobre, le jour même où le président Lee Jae Myung a ordonné une enquête approfondie. Les autorités ont transmis les adresses IP du pirate à environ 500 sociétés financières, et chaque établissement doit remettre les résultats d’une inspection de sécurité d’urgence d’ici au jeudi 8 octobre. Shinhan s’est engagée à indemniser intégralement les clients touchés, selon KED Global.

La brèche dont la plupart des victimes prendront conscience reste à venir. Elle se manifestera par un appel d’une personne qui connaît déjà leur plafond de crédit.

Étiquettes: , , , , ,

Ajoutez-nous sur Google

Discussion

Il y a 0 commentaire.