Una serie de brechas de datos en bancos y otras entidades de crédito de Corea del Sur en los primeros días de octubre de 2026 se atribuye, según funcionarios y fuentes del sector, a ataques impulsados por IA, según el Korea JoongAng Daily y The Korea Times. El presidente Lee Jae Myung ordenó una investigación exhaustiva el 4 de octubre, y la Comisión de Servicios Financieros (FSC) ordenó una revisión de seguridad de todo el sector [1] [2]. Los registros filtrados son datos personales de clientes de los bancos, lo que hace que el caso interese a cualquiera cuyos datos obren en poder de una entidad financiera.
Contexto
Un agente de IA, tal como lo define el JoongAng Daily, es un sistema autónomo capaz de tomar decisiones y actuar por sí solo [1]. Los reportajes se refieren a atacantes que, se cree, usaron esas herramientas para buscar puntos débiles en los sistemas de un banco, no a un fallo de los sistemas de pago de las entidades.
Qué describen los reportajes
KB Kookmin Bank anunció el 2 de octubre que se filtró información personal y crediticia de 119 clientes en una brecha externa. El JoongAng Daily informa de que se cree que un agente de IA comprometió un sistema móvil de apoyo al trabajo que usan los empleados y llegó a nombres, números de teléfono, direcciones y números de registro de residente cifrados, sin datos de transacciones [1]. Hana Bank dijo que un agente de hackeo externo intentó entrar en su sistema de apoyo a las ventas, con la filtración de información personal de 89 clientes, entre ella nombres, números de registro de residente, direcciones, correos electrónicos y números de teléfono [1].
Shinhan Bank comunicó un acceso no autorizado a un servicio utilizado solo por intermediarios de préstamos, que expuso datos de más de 25.000 clientes, y BNK Financial Group informó de exposición en 11 casos. Woori Bank y NH Nonghyup Bank no comunicaron filtraciones de datos de clientes [1]. The Korea Times añade que Yegaram Savings Bank comunicó una filtración que afectaba a unos 40.000 clientes y que Hyundai Capital dijo que se habían expuesto algunos datos personales de 146 agentes de préstamos hipotecarios. Enumera como campos filtrados los nombres, los números de teléfono, los ingresos anuales y los límites de préstamo, con números de registro de residente expuestos en el caso de algunos clientes [2].
Sobre la atribución, The Korea Times informa de que se sospecha que los autores del ataque a Shinhan están radicados en el extranjero y, según responsables del sector, se cree que usaron herramientas avanzadas de IA. Según se informó, se hallaron rastros de una herramienta china de pruebas de penetración con IA en un servidor que se cree que se utilizó, cuya página tenía en el título una frase que significa «consola de pruebas de penetración autónomas con IA», lo que sugiere un posible vínculo con ARTEX AI, un sistema de código abierto basado en un gran modelo de lenguaje [2]. Se cita al presidente de la FSC diciendo que no descarta que se usara IA en los ataques, y la policía ha abierto una investigación en medio de especulaciones sobre la participación de herramientas impulsadas por IA [2].
Implicaciones para las familias y los particulares
Los reguladores no han hallado hasta ahora indicios de que se filtrara información utilizable para pagos no autorizados, pero advirtieron de daños secundarios, como el vishing que emplea los datos filtrados [2]. Los clientes afectados no pueden reparar los sistemas de los bancos; el riesgo práctico es una llamada o un mensaje convincentes que citen datos personales exactos.
La FSC indicó a las entidades que inventariaran los activos y servicios de TI, incluidos los sistemas de IA, que sean accesibles desde el exterior, que comprobaran si existen vías que permitan acceder a información interna sin autenticación y que compartieran las direcciones IP de los atacantes y los registros de intrusión con organismos como la Korea Internet & Security Agency [1].
Recomendaciones
- Los clientes de una entidad que anuncie una filtración deben leer su aviso y contactar con ella a través de un número impreso en su sitio oficial, no de un número que figure en un mensaje.
- Trate con sospecha cualquier llamada o mensaje que cite datos personales o de préstamos, incluso cuando los datos sean correctos, porque los datos filtrados hacen convincentes esos contactos.
- No facilite nunca códigos de un solo uso ni apruebe una transferencia a petición de quien llama diciendo ser un banco o un investigador.
- Cambie las contraseñas de las cuentas afectadas y use una distinta para cada servicio.
- Los hogares con familiares que puedan ser objetivo de estafas telefónicas deberían acordar una rutina de devolución de llamada antes del primer intento.
Relevancia para FireAI
FireAI es un firewall para un solo Mac. Muestra qué apps se conectan a qué servicios en Actividad y en qué lugar del mundo en el Mapa mundial, y pregunta antes de que una app contacte con un destino para el que no existe regla.
FireAI no protege los servidores de un banco, no puede impedir una filtración en una entidad que custodia los datos de una persona, no bloquea estafas telefónicas ni por mensaje de texto y no indica si se están usando datos filtrados contra alguien. Su ámbito son las conexiones que hacen las apps del propio Mac de una persona.
Limitaciones
La atribución a agentes de IA se describe como una creencia y una sospecha de funcionarios y fuentes del sector, y The Korea Times cita al presidente de la FSC diciendo que no descarta el uso de IA, no que lo confirme [2]. Ninguna de las fuentes nombra a los atacantes, y cada una enumera un conjunto distinto de entidades afectadas. Las cifras reflejan comunicaciones iniciales y pueden cambiar a medida que avance la investigación.
Pruebe FireAI, de HisnLabs gratis durante 17 días.