business 6 min de lectura

Botnets norcoreanas: la amenaza que preocupa a los bancos

Las botnets norcoreanas bombardean a los bancos de Corea del Sur con millones de intentos de ataque automatizados, planteando serias dudas sobre si las defensas actuales pueden resistir tácticas cada vez más sofisticadas de estados-nación.

  • armas nucleares
  • infraestructura crítica
  • ciberseguridad
  • bancos

Una guerra silenciosa en las finanzas

Corea del Norte libra una guerra digital implacable contra los bancos surcoreanos, desplegando miles de dispositivos comprometidos para sondear y poner a prueba a las instituciones financieras de todo el país. Informes recientes de ciberseguridad revelan una marcada escalada en los ataques dirigidos por botnets contra las principales redes bancarias, lo que señala que esta operación encubierta representa una amenaza permanente para uno de los sectores financieros más sólidos de Asia.

En los últimos tres años, la frecuencia de estas intrusiones automatizadas se ha disparado más de un 300 por ciento, según datos compilados por el Servicio Nacional de Inteligencia (NIS) de Corea del Sur. Los ataques provienen principalmente de botnets —grandes redes de computadoras e dispositivos IoT secuestrados— que operan desde Corea del Norte y varios países asiáticos. Los expertos señalan que los bots se utilizan para escanear vulnerabilidades, intentar accesos por fuerza bruta y sondear debilidades en firewalls y protocolos de cifrado.

El objetivo: la columna vertebral financiera de Corea del Sur

Los bancos surcoreanos son blancos particularmente atractivos. Manejan billones de dólares en transacciones diarias, custodian grandes volúmenes de datos financieros personales y operan algunos de los sistemas bancarios más avanzados tecnológicamente del mundo. Una violación exitosa podría socavar la confianza pública, interrumpir servicios críticos y generar pérdidas financieras de enorme magnitud.

Solo en 2022, firmas de ciberseguridad detectaron más de 1,2 millones de solicitudes originadas en botnets dirigidas a importantes instituciones financieras surcoreanas como Shinhan Bank, Woori Bank, KB Kookmin Bank y Hana Bank. Muchas de estas intentonas fueron bloqueadas por sistemas de seguridad automatizados, pero su alto volumen indica un esfuerzo sostenido y organizado para encontrar un punto de entrada.

Las autoridades policiales de Seúl han vinculado una porción significativa del tráfico de botnets con grupos hackers patrocinados por el Estado norcoreano. Se cree que estos grupos están financiados por el régimen de Pyongyang y operan con un riesgo mínimo de exposición. A pesar de las sanciones internacionales, los ciberdelincuentes norcoreanos han demostrado ser hábiles para aprovechar criptomonedas y compañías pantalla en el extranjero para lavar los frutos del cibercrimen.

Escalada y tácticas en evolución

Lo que hace especialmente preocupante la ola actual de ataques es su evolución. Las primeras botnets dependían en gran medida de simples intentos de adivinar contraseñas y campañas de phishing. Ahora, las botnets despliegan herramientas más sofisticadas, incluyendo malware polimórfico —código malicioso que cambia su firma para evadir la detección— y exploits de día cero que aprovechan vulnerabilidades no parcheadas en software bancario.

El analista de ciberseguridad Min-jun Park, quien rastrea las actividades cibernéticas norcoreanas en la Universidad Nacional de Seúl, explicó que el cambio en las tácticas refleja la creciente inversión de Pyongyang en experiencia técnica. «Ya no se limitan a lanzar bots contra la pared. Están aprendiendo de cada intento fallido», afirmó Park. «Los atacantes utilizan las botnets como campo de pruebas y como distracción, desviando la atención de los defensores de operaciones más dirigidas».

El uso de botnets distribuidas también complica la atribución. Dado que las solicitudes provienen de miles de direcciones IP dispersas por todo el mundo, resulta difícil señalar con precisión el origen exacto sin un análisis forense profundo. Esta opacidad brinda una capa de denegación plausible a Corea del Norte, permitiéndole negar su involucramiento mientras continúa sus operaciones.

Defensas bajo presión

Los bancos surcoreanos han respondido reforzando su infraestructura de ciberseguridad. Las principales instituciones ahora emplean sistemas de detección de amenazas basados en inteligencia artificial, capaces de analizar millones de conexiones por segundo e identificar comportamientos anómalos en tiempo real. La Comisión de Servicios Financieros (FSC) también ha impuesto protocolos de seguridad más estrictos, incluyendo pruebas de penetración obligatorias y capacitación mejorada de los empleados para reconocer ataques de ingeniería social.

A pesar de estas medidas, los expertos advierten que el volumen absoluto de ataques es abrumador. «Estamos enfrentando una marea constante de tráfico malicioso», comentó Soo-Yeon Kim, exinvestigador del NIS especializado en cibercrimen que ahora trabaja con una firma privada de seguridad. «Aun si bloqueamos el 99 por ciento de los intentos, el 1 por ciento restante podría ser el que tenga éxito. Y con millones de intentos cada día, la presión nunca cede».

Un incidente destacado a principios de 2023 mostró cómo un banco de tamaño medio sufrió una interrupción breve tras un ataque coordinado de botnets que saturó sus servidores de autenticación. Aunque la entidad restauró rápidamente el servicio e informó de que no había pérdida de datos, el suceso puso al descubierto posibles debilidades en la resiliencia de instituciones más pequeñas con menos recursos en ciberseguridad.

Implicaciones regionales y globales

El blanco de los bancos surcoreanos por parte de botnets norcoreanas no es un fenómeno aislado. Japón, Taiwán y Hong Kong también han reportado olas similares de actividad de botnets, lo que sugiere una campaña regional más amplia. En algunos casos, se ha observado que las mismas botnets ataquen instituciones financieras en Europa y Norteamérica, lo que indica que las operaciones cibernéticas de Pyongyang tienen un alcance cada vez más global.

Esta dimensión transnacional genera preocupación entre reguladores internacionales. El Financial Action Task Force (FATF) ha solicitado mayor cooperación entre las naciones para compartir inteligencia sobre amenazas y rastrear la infraestructura de botnets. En julio de 2023, el Tesoro de los Estados Unidos sancionó a dos entidades norcoreanas vinculadas a operaciones de botnets, marcando una de las pocas acciones punitivas directas tomadas contra redes financieras ligadas al cibercrimen.

Sin embargo, la aplicación de la ley sigue siendo un desafío. Las botnets operan en zonas grises legales, con frecuencia alojadas en países con leyes débiles contra el cibercrimen o limitada cooperación con investigaciones internacionales. Además, el anonimato de las transacciones con criptomonedas dificulta rastrear los fondos robados, incluso cuando son recuperados.

Mirando hacia el futuro

Mientras los ataques de botnets continúan aumentando, los bancos surcoreanos enfrentan una batalla cuesta arriba. Las inversiones en ciberseguridad han crecido notablemente: el sector bancario ahora gasta un estimado de 1.200 millones de dólares anuales en defensa cibernética, pero la naturaleza asimétrica de la amenaza significa que los defensores deben acertar cada vez, mientras que los atacantes solo necesitan tener éxito una vez.

Los funcionarios gubernamentales instan al sector privado a adoptar un marco de «confianza cero», donde ningún usuario o dispositivo se considere automáticamente confiable, independientemente de su ubicación. Además, se hacen llamados para crear un grupo de tarea nacional de ciberseguridad dedicado específicamente a monitorear y contrarrestar la actividad de botnets norcoreanas.

Por ahora, el distanciamiento digital continúa. Millones de solicitudes de botnets inundan las redes bancarias surcoreanas cada día, un asedio silencioso que se libra no con bombas, sino con bytes. Si los ataques escalarán aún más o permanecerán en un estado constante de ruido de fondo sigue sin estar claro. Lo que sí está claro es que Corea del Norte ha convertido a la guerra cibernética en una piedra angular de su estrategia, y el sector financiero surcoreano está firmemente en la mira.