Negócios e finanças

Shinhan e mais seis credores coreanos perdem dados de 68 mil clientes em ataques ligados a IA

Victor Maslow
Adicione-nos no Google

O Shinhan Bank e outros seis bancos sul-coreanos perderam os dados pessoais de dezenas de milhares de pessoas numa série de intrusões que os investigadores atribuem a um único atacante. No servidor usado nos ataques foram encontrados vestígios de uma ferramenta de IA de código aberto, concebida para testar defesas, não para as violar. Em resposta, a Financial Services Commission ordenou a todas as instituições financeiras do país que bloqueassem o acesso externo aos seus sistemas, salvo quando esse acesso fosse essencial à atividade.

Para os clientes, o que se perdeu não foi dinheiro: foi poder negocial. Os ficheiros divulgados incluem nomes, números de telefone, números de registo de residente — o número de identificação nacional vitalício da Coreia —, rendimentos anuais, limites de crédito e dados de pedidos de empréstimo: exatamente o conjunto de informações de que um burlão por telefone precisa para se fazer passar pelo banco. Os reguladores afirmam que nada do que foi obtido pode ser usado diretamente para efetuar pagamentos. O aviso diz respeito à segunda vaga: esquemas de voice phishing e mensagens fraudulentas dirigidos a pessoas cujas condições de empréstimo o autor da chamada já conhece.

A ferramenta chama-se ARTEX AI: um sistema em língua chinesa, distribuído através do GitHub, que usa um modelo de linguagem de grande dimensão para procurar vulnerabilidades e planear uma forma de entrar. Investigadores do Korea Financial Security Institute identificaram-na através de uma assinatura de dados deixada pelo tráfego que gera, noticiou o Herald Business. Os investigadores sublinham que os ataques foram dirigidos por uma pessoa e que a interface em língua chinesa não permite determinar onde essa pessoa está sediada.

Nenhuma das intrusões passou pelas aplicações móveis ou pelo banco online utilizados pelos clientes. Os atacantes entraram pelas portas laterais: portais destinados a funcionários, programadores externos e agentes de crédito que comercializam empréstimos em nome dos bancos. No Shinhan, onde a maior violação de um banco comercial afetou cerca de 25 700 clientes, o atacante contornou as verificações de identidade de um serviço reservado a intermediários de crédito. O Yegaram Savings Bank, uma instituição muito mais pequena, foi o que mais perdeu: cerca de 40 000 registos. No conjunto das sete instituições, o total ronda os 68 000. Lim Jong-in, da Graduate School of Information Security da Korea University, disse ao Korea Times que os agentes de IA podem procurar automaticamente pontos fracos e escolher o servidor de um parceiro em vez do sistema central de um banco.

O dinheiro não era o que faltava. Segundo o Korea Times, Shinhan, KB Kookmin e Hana gastaram, em conjunto, 124 mil milhões de won — cerca de 92 milhões de dólares — em segurança da informação no ano passado. Ainda assim, a deteção foi lenta. De acordo com os cálculos do Korea JoongAng Daily, o Shinhan demorou mais de 15 horas a detetar a intrusão; o Hana, quase 42; e o KB Kookmin, perto de 68.

Muita coisa continua por provar. O presidente da Financial Services Commission, Lee Eog-weon, afirma que os reguladores «não podem excluir» o envolvimento da IA, o que está longe de ser uma prova, e ainda ninguém demonstrou que a ferramenta tenha feito algo que um atacante experiente, equipado com ferramentas de análise comuns, não conseguisse fazer. Os números de registos afetados têm mudado à medida que os bancos voltam a analisar os dados, e o KB Kookmin e o Hana contabilizam, juntos, apenas algumas centenas de clientes. Bloquear o acesso externo é também uma medida de emergência, não uma solução. Atrasará os prestadores de serviços e os agentes de crédito cujo trabalho passa por esses portais, mas não resolverá o problema das palavras-passe divulgadas em violações anteriores, que, segundo os especialistas, foram reutilizadas nestes ataques.

Até agora, a campanha limita-se à Coreia; não foi associado a ela qualquer ataque fora do país. Mas ferramentas de teste de código aberto como a ARTEX são abundantes e podem ser descarregadas legalmente, e um responsável disse ao Herald Business que restringir a sua utilização a nível mundial é quase impossível. Qualquer banco que conceda empréstimos através de agentes externos está exposto ao mesmo risco. Hwang Suk-jin, da Dongguk University, defendeu que, quando os ataques são automatizados, já não é possível organizar as defesas instituição a instituição.

A primeira violação foi detetada no Shinhan na quinta-feira, 1 de outubro. A comissão reuniu-se de emergência com responsáveis do setor no domingo, 4 de outubro, no mesmo dia em que o Presidente Lee Jae Myung ordenou uma investigação exaustiva. Os reguladores enviaram os endereços IP do atacante a cerca de 500 instituições financeiras, e todos os bancos têm de comunicar os resultados de uma inspeção de segurança de emergência até quinta-feira, 8 de outubro. Segundo a KED Global, o Shinhan prometeu indemnizar integralmente os clientes afetados.

A violação que a maioria das vítimas irá notar ainda está para acontecer. Chegará sob a forma de um telefonema de alguém que já sabe qual é o seu limite de crédito.

Etiquetas: , , , , ,

Adicione-nos no Google

Discussão

Existem 0 comentários.