business 6 min de lectura

Las Ciberdefensas Financieras de Corea Sangran Dinero

Las principales instituciones financieras de Corea del Sur están fallando en gastar casi un tercio de sus presupuestos de ciberseguridad mientras enfrentan ataques coordinados. La historia va más allá de la mala gestión de TI: revela una brecha sistémica que amenaza la confianza global en las finanzas digitales coreanas.

  • semiconductores
  • infraestructura crítica
  • Goldman Sachs
  • ciberseguridad
  • ciberseguridad financiera

El dinero que nunca se gastó

Las principales instituciones financieras de Corea del Sur planeaban gastar 438 mil millones de wones en ciberseguridad el año pasado. Gastaron 35 mil millones. Esa tasa de ejecución del 70 por ciento no es una coincidencia: es un síntoma de un sistema que trata la protección de la información como una casilla de cumplimiento normativo en lugar de un mecanismo de supervivencia.

Los datos provienen de la información obtenida por el legislador Park Seong-hoon, del gobernante Partido del Poder Popular, y presentada ante su oficina por las autoridades financieras. Cubren las 20 firmas con mayor frecuencia de cortes de TI, ordenadas por número de incidentes. La brecha entre lo presupuestado y lo realmente implementado es escalofriante, y atraviesa tanto a los bancos más grandes como a las pequeñas empresas financieras que procesan millones de transacciones cotidianas.

Woori Bank se ubica en el último lugar de la lista de ejecución, con un 53,8 %. KB Kookmin Bank, que recientemente sufrió una filtración confirmada de datos relacionada con un incidente de hacking mediante un agente de IA, gastó solo el 58,1 % de su presupuesto asignado para seguridad. Hanwha Life Insurance y Suhyup Bank también registraron tasas de ejecución inferiores al 61 %. Estos no son prestamistas menores que operan con recursos mínimos. Son los pilares de la infraestructura financiera de Corea.

Los presupuestos también se hicieron más pequeños

Aún más alarmante que el incumplimiento de gastar lo asignado es el hecho de que varias de estas instituciones redujeron sus presupuestos de seguridad este año. Siete de las 20 firmas más propensas a interrupciones recortaron sus gastos en protección de información en comparación con el año pasado.

La reducción de Woori Bank fue la más pronunciada: un 21,7 %, cayendo de 78,7 mil millones de wones a 61,6 mil millones. Citibank Korea recortó su presupuesto en un 18 %. Shinhan Bank redujo su asignación en un 10,4 %. Hanwha Life, Korea Exchange Bank, Kbank y Standard Chartered Bank Korea también recortaron su gasto en seguridad, aunque en márgenes menores.

Estos recortes llegaron mientras el entorno de amenazas estaba claramente intensificándose. La información personal de clientes fue comprometida en Shinhan, KB Kookmin y Hana Bank. Datos de desarrolladores externalizados fueron expuestos en BNK Busan Bank. Prestamistas de segundo nivel, como Hyundai Capital, Yegaram Savings Bank y Welcoming Savings Bank, también sufrieron filtraciones. Los ataques no se limitan a una sola institución o segmento: se están extendiendo por todo el ecosistema financiero.

¿Quién está detrás de los ataques? Nadie lo sabe.

Quizás el hallazgo más inquietante no tiene que ver con los presupuestos en absoluto. Tiene que ver con la rendición de cuentas.

De 18 incidentes de hacking de origen extranjero contra el sector financiero coreano desde 2024, 16 no pudieron atribuirse a un actor específico. Trece de ellos se redujeron a una aproximación geográfica vaga basada en direcciones IP. Tres permanecen completamente sin atribución.

En una era en la que las operaciones cibernéticas de los Estados-nación son rutinarias y están documentadas públicamente, la incapacidad de identificar quién ataca los sistemas financieros de Corea es un grave fallo de inteligencia. Significa que las estrategias de defensa se están construyendo contra una amenaza abstracta en lugar de un adversario conocido. También significa que, cuando algo sale mal, no existe un marco claro de disuasión al cual recurrir.

Las repercusiones políticas

La Asamblea Nacional está prestando atención. El legislador Park Seong-hoon ha impulsado citar a los directores generales de los cinco principales bancos comerciales de Corea —KB Kookmin, Shinhan, Hana, Woori y NH Agri Cooperative Bank— como testigos en la auditoría nacional del Servicio de Supervisión Financiera programada para el 19 de octubre. La audiencia se centrará en las circunstancias de cada filtración, en la realidad de la inversión y ejecución en seguridad, y en la responsabilidad de la alta dirección.

La caracterización del problema por parte de Park va más allá de la habitual evasión corporativa. Dijo que el fallo en invertir en seguridad no puede justificarse como eficiencia operativa. Es una cuestión de confianza en el propio sistema financiero.

Ese encuadre es importante porque desplaza la discusión de los arreglos técnicos hacia la gobernanza institucional. Las brechas de ejecución presupuestaria de esta magnitud, aprobadas por la junta directiva, sugieren que el gasto en seguridad se está priorizando menos en el punto donde más importa: no por los hackers, sino por quienes controlan la caja.

Lo que esto significa más allá de Corea

Corea del Sur es una de las sociedades más conectadas digitalmente del mundo. Su sistema bancario funciona sobre infraestructuras de pago en tiempo real, sus ciudadanos esperan servicios digitales instantáneos y sus instituciones financieras operan como nodos integrados en los mercados globales de capital. Cuando la ciberseguridad financiera de Corea falla, las ondas expansivas se extienden mucho más allá de Seúl.

Los bancos internacionales con operaciones en Corea —Citibank Korea, Standard Chartered Bank Korea— estuvieron entre los que recortaron sus presupuestos locales de seguridad. Eso señala un cálculo de la sede central de que el perfil de riesgo no justifica una inversión continua, o quizás una tendencia global más amplia que trata la ciberseguridad como un centro de costos en lugar de una prioridad estratégica. Cualquiera de las dos interpretaciones es peligrosa.

Los 16 ataques sin atribución también plantean preguntas sobre si el sector financiero de Corea está siendo utilizado como campo de pruebas. Actores desconocidos que exploran debilidades es diferente de adversarios conocidos que lanzan campañas conocidas. Lo primero sugiere explotación oportunista; lo segundo, coordinación. Ambos requieren capacidades de respuesta que los datos de ejecución presupuestaria de Corea indican que actualmente no posee.

El camino a seguir

La auditoría del 19 de octubre es un punto de partida, no una solución. Citar a los directores generales de los bancos genera presión política, pero la presión sin cambio estructural produce los mismos resultados el próximo año: se aprueban los presupuestos, el dinero permanece sin usar y la próxima filtración llega con la misma anonimidad.

Lo que se necesita es el cumplimiento de la ejecución presupuestaria, no solo la asignación. Si una institución financiera planifica un presupuesto de seguridad y no lo implementa, eso debería activar un escrutinio regulatorio de la misma manera que lo haría la insuficiencia de capital. La brecha entre lo presupuestado y lo gastado debería tratarse como un indicador de riesgo, no como una nota al pie administrativa.

Las capacidades de atribución también requieren inversión, y no solo en tecnología. La incapacidad de Corea para identificar a los autores detrás de 16 de 18 ataques extranjeros señala lagunas en el intercambio de inteligencia sobre amenazas, la coordinación de respuesta a incidentes y posiblemente la cooperación internacional. Estos no son problemas que puedan resolverse emitiendo cheques más grandes dentro de cada banco.

Los datos del sector financiero coreano son una advertencia. Se aprueban presupuestos y luego se abandonan. Los ataques se multiplican entre instituciones y aún así dejan a los investigadores en la oscuridad. El sistema no está siendo sobrepasado por una fuerza superior: está siendo erosionado por la negligencia. Esa es una forma más lenta de fracaso, y probablemente más difícil de revertir.