technology 6 min de lectura

Herramienta de IA china expone debilidades bancarias de Corea

Una plataforma china de pruebas de penetración con IA de código abierto, llamada ARTEX, fue utilizada en un ataque coordinado contra los sistemas de personal bancario en Corea, expeniendo al menos 26 000 personas. La filtración revela un punto ciego estructural: mientras la seguridad bancaria orientada al consumidor está reforzada, las redes internas de empleados permanecen expuestas y una herramienta de IA disponible en GitHub facilita su explotación.

  • semiconductores
  • infraestructura crítica
  • ciberseguridad
  • pruebas de penetración con IA
  • banca Corea del Sur

La herramienta detrás de la brecha

Las autoridades financieras coreanas confirmaron que una serie de intrusiones en grandes bancos durante el pasado septiembre utilizaron una plataforma de código abierto china llamada ARTEX AI: un sistema autónomo de pruebas de penetración basado en modelos de lenguaje de gran escala. El hallazgo zanja una sospecha previa dentro de la industria de la seguridad, pero plantea una pregunta más amplia: si una herramienta disponible públicamente en GitHub puede sondear de forma sistemática uno de los sectores bancarios digitalmente más avanzados de Asia, ¿qué dice eso sobre la brecha entre la seguridad orientada al consumidor y las defensas de las redes internas?

El Instituto de Seguridad Financiera (FSI) rastreó el ataque a través de los registros de Shinhan Bank, la primera institución en denunciar la brecha. A partir de ahí, identificó un conjunto de direcciones IP que rotaban continuamente durante toda la operación. Cuando bloqueaban una IP, los atacantes simplemente pasaban a otra. La técnica fue consistente en todos los bancos afectados, y la firma del ataque coincidía con el patrón de salida de ARTEX: una huella digital que permitió la atribución.

Qué se robó y qué se pasó por alto

Las intrusiones apuntaron a una categoría específica de infraestructura que suele escapar al escrutinio: los sistemas internos que utilizan los empleados de los bancos y sus socios contratados. Shinhan Bank reveló que 25.729 personas quedaron expuestas a través de un servicio de consulta de representantes de préstamos. KB Kookmin Bank reportó 119 empleados afectados mediante una aplicación móvil de apoyo laboral. El sistema de datos de externalización (ODS) de Hana Bank comprometió a 89 personas. BNK Busan Bank listó 11 miembros del personal externalizado. Dos bancos de ahorro adicionales están bajo investigación, y al menos uno —el banco de ahorro Yeogaram— ha reconocido públicamente el acceso no autorizado.

En total, las víctimas confirmadas rozan los 26.000. Esa cifra casi con seguridad aumentará a medida que los investigadores avancen en el acumulado de casos pendientes.

Es crucial destacar que los ataques no tocaron las plataformas de banca por internet ni las aplicaciones móviles para clientes. Esos canales se han blindado durante años bajo una intensa supervisión regulatoria. Lo que los atacantes encontraron —y explotaron— fueron las oficinas traseras menos visibles: los sistemas donde contratistas de terceros, agentes de préstamos y personal de sucursal inician sesión para hacer su trabajo. Esas redes suelen ser más amplias, menos monitoreadas y con una segmentación más laxa que la infraestructura orientada al cliente.

Woori Bank y el Banco de Cooperativas Agrícolas NH fueron atacados pero no sufrieron pérdida de datos porque la vulnerabilidad explotada estaba parcheada en sus sistemas. Su situación sugiere que los atacantes estaban sondeando la misma debilidad en múltiples instituciones —y solo algunas ya estaban protegidas.

Por qué ARTEX cambia el cálculo

ARTEX no es un arma personalizada de un Estado-nación. Es un marco de pruebas de penetración con IA de código abierto, distribuido libremente en GitHub para desarrolladores e investigadores de seguridad de habla china. El Instituto de Seguridad Financiera de Corea aclaró explícitamente que la IA no actuó de forma autónoma: un operador humano la dirigió. Pero la distinción importa menos que la accesibilidad. Cualquier actor con habilidades técnicas básicas puede ahora desplegar un sistema de IA diseñado para identificar y explotar de forma autónoma vulnerabilidades en redes empresariales.

Esto rebaja la barrera para una categoría de amenaza que los bancos coreanos temían históricamente de actores patrocinados por Estados, como Corea del Norte o grupos vinculados al gobierno chino. La herramienta no es exclusiva de esos grupos. Está disponible para cualquiera que pueda clonar un repositorio.

La naturaleza de código abierto de ARTEX también complica la atribución. Si bien los datos del ataque tenían una firma distintiva que señalaba a la herramienta, las IPs rotativas y la falta de infraestructura persistente dificultan vincular la operación con un actor específico. Eso es así por diseño en cualquier herramienta construida para simular el comportamiento de atacantes en el mundo real —y es exactamente el problema cuando ese comportamiento se voltea contra los vecinos de quienes crearon la herramienta.

La ironía regulatoria

Hay un elemento de timing que vale la pena señalar. Desde junio, los reguladores financieros de Corea del Sur han estado relajando las normas de segmentación de redes —conocidas como requisitos de “aislamiento de red”— para permitir que los bancos ejecuten pruebas de seguridad con IA en sistemas internos que antes estaban aislados de las redes externas. Para octubre, 75 instituciones financieras operaban bajo las reglas flexibilizadas, un aumento desde las 49 de la primera ola.

La política fue diseñada para fortalecer la seguridad permitiendo que los bancos usaran herramientas de IA para encontrar debilidades antes que los atacantes. Pero la misma política también crea una vía paralela para actores malintencionados que tienen acceso a esas mismas herramientas. Los atacantes no necesitaban romper las puertas delanteras blindadas. Caminaron por las entradas traseras que los reguladores habían abierto deliberadamente.

Si la reversión del aislamiento de red debe pausarse o revertirse es una pregunta de política que la Comisión de Servicios Financieros ahora enfrentará. El patrón de ataque actual —objetivos en sistemas internos de empleados mientras se evaden los canales de clientes— sugiere que lo que haya de relajación en el lado de producción necesita un ajuste inmediato en el lado operativo.

Qué sigue

El impacto inmediato será administrativo. El FSI está preparando una revisión integral de todos los puntos de entrada expuestos al exterior dentro de las instituciones financieras, con enfoque en los sistemas del personal interno. La Comisión de Servicios Financieros emitirá recomendaciones vinculantes basadas en esos hallazgos. La policía trabaja con el FSI en la atribución y la coordinación transfronteriza, aunque el origen extranjero de los ataques limita las opciones de aplicación inmediata.

Para los consumidores, el riesgo directo de transferencias fraudulentas de fondos es bajo. Los atacantes accedieron a bases de datos que contenían información personal —nombres, números de identificación, datos de contacto— pero no obtuvieron control de los sistemas de transacciones. El peligro realista es secundario: los datos personales robados facilitan campañas de phishing por voz y toma de cuentas, contra las que los bancos coreanos han luchado durante años.

La lección estructural es más difícil de asimilar. Los bancos coreanos han invertido fuertemente en asegurar las partes visibles de su infraestructura: cajeros automáticos, aplicaciones móviles, portales de banca en línea. Las partes invisibles —redes de contratistas, plataformas de externalización, estaciones de trabajo de empleados— siguen fragmentadas y con escaso monitoreo. Una herramienta potenciada por IA disponible en un repositorio de código público ahora puede explotar esa brecha a escala.

La misma dinámica se repetirá en Japón, Taiwán y otras partes de la región. Los bancos en todas partes enfrentan la misma tensión entre eficiencia operativa y seguridad de red. ARTEX no creó esa tensión. Simplemente hizo más fácil arma rla brecha.

Lo que permanece unclear es si esto fue una operación dirigida específicamente contra la infraestructura financiera coreana, o parte de una campaña de reconocimiento más amplia que utilizó el mismo kit de herramientas contra múltiples sistemas bancarios del sudeste asiático. El FSI ha dicho que aún no puede descartar conexiones con otras intrusiones recientes, incluyendo el hackeo al portal gubernamental, aunque la cronología hace que eso sea poco probable. Hasta que se confirme la atribución, el supuesto de trabajo debería ser que esto es repetible: no un evento aislado, sino una prueba de concepto que otros actores pueden replicar con mínima inversión.