top of page

Los ciberataques con IA en Corea del Sur desencadenan revisiones rápidas, pero las brechas básicas de seguridad fueron las más afectadas

hace 2 días
15 min de lectura

Corea del Sur ordenó dos plazos de revisión urgente después de que presuntos ataques asistidos por IA alcanzaran a siete firmas financieras, pero los investigadores aún no han establecido de forma concluyente el papel de la IA. Los ciberataques con IA en Corea del Sur expusieron un problema más inmediato: los atacantes accedieron a datos a través de sistemas accesibles desde el exterior que carecían de autenticación, tenían controles de dispositivos débiles o utilizaban software sin parches.

Los bancos y las compañías de tarjetas de crédito recibieron como plazo el 6 de octubre para realizar revisiones de emergencia. Las firmas de valores, aseguradoras, bancos de ahorro y proveedores de servicios financieros electrónicos tuvieron hasta el 8 de octubre. Los reguladores también distribuyeron indicadores de ataque y directrices de seguridad a unas 500 empresas financieras.

La campaña afectó a servicios auxiliares, no a las redes bancarias centrales. Esa distinción limita los daños confirmados, pero no convierte los incidentes en hechos menores. Los portales de empleados y los sistemas de reclutadores de préstamos aún pueden contener registros de clientes, historiales de solicitudes, información corporativa y datos operativos.

Esto genera la tensión central que enfrentan los reguladores surcoreanos. Los funcionarios quieren que las empresas financieras desarrollen defensas habilitadas por IA frente a ataques automatizados y más rápidos. Sin embargo, las brechas tuvieron éxito allí donde controles conocidos, como la autenticación, las restricciones de acceso y el parcheo oportuno, estaban ausentes o resultaron ineficaces.

Los ciberataques con IA en Corea del Sur ponen a siete firmas bajo revisión

La orden de emergencia convirtió varias brechas aparentemente independientes en un incidente de seguridad para todo el sector.

Las autoridades surcoreanas identificaron intrusiones confirmadas en Shinhan Bank, KB Kookmin Bank, Hana Bank, BNK Busan Bank, Yegaram Savings Bank, Welcome Savings Bank y Hyundai Capital. Woori Bank y NH NongHyup Bank también sufrieron ataques, aunque allí no se había confirmado ninguna filtración de información de clientes.

La mayor exposición reportada dentro de esta campaña involucró a Yegaram Savings Bank. Se cree que unas 40.000 personas se vieron afectadas después de que un atacante accediera a un servidor que contenía información de clientes. Shinhan Bank informó que quedaron expuestos aproximadamente 25.000 registros de clientes.

Los incidentes menores también importan porque revelan la amplitud de la campaña. KB Kookmin Bank informó de 119 clientes afectados, mientras que Hana Bank reportó 89. BNK Busan Bank indicó que se expuso información relativa a 11 desarrolladores subcontratados.

Hyundai Capital descubrió que los atacantes habían apuntado a un sitio web que contenía información sobre 146 reclutadores de préstamos hipotecarios. La empresa afirmó que la brecha no comprometió información ordinaria de clientes ni sus sistemas internos.

Las cifras reportadas describen distintos conjuntos de datos y no deben sumarse como si todos los incidentes hubieran tenido el mismo impacto. Sin embargo, sí muestran accesos repetidos en bancos comerciales, bancos de ahorro y una empresa de financiación al consumo.

Los ataques se centraron principalmente en sistemas expuestos a internet utilizados por empleados, contratistas e intermediarios de préstamos. Los servicios de banca por internet y banca móvil para clientes no se vieron afectados, según los informes sobre las conclusiones preliminares del regulador. Las autoridades tampoco habían encontrado pérdidas monetarias cuando se publicaron esas conclusiones.

Ese patrón explica por qué la Comisión de Servicios Financieros amplió su respuesta. El 2 de octubre, la FSC celebró una reunión de emergencia y ordenó a bancos y compañías de tarjetas inspeccionar todos los sistemas de TI expuestos externamente. La instrucción abarcaba tanto servicios al cliente como herramientas internas de soporte menos visibles.

Se pidió a las empresas que elaboraran un inventario completo de los activos expuestos, examinaran los controles de acceso, minimizaran la información pública innecesaria e identificaran rutas hacia datos internos que carecieran de autenticación. Los reguladores también solicitaron a las instituciones que informaran rápidamente de sus hallazgos.

El 4 de octubre, el presidente de la FSC, Lee Eog-weon, convocó una reunión de emergencia más amplia con reguladores, asociaciones sectoriales y empresas afectadas. Según informes, la reunión se adelantó del 7 de octubre ante la aparición de nuevos incidentes.

El presidente Lee Jae Myung fue informado sobre los ataques y ordenó una investigación exhaustiva y contramedidas. Esa implicación presidencial elevó la respuesta más allá de la remediación rutinaria por parte de instituciones individuales.

La FSC, el Servicio de Supervisión Financiera, el Instituto de Seguridad Financiera, la Agencia de Internet y Seguridad de Corea y la policía desempeñan funciones en la investigación o en la respuesta coordinada. Los reguladores también comparten direcciones de los atacantes, historiales de intentos de intrusión y métodos observados.

La orden inicial de seguridad se concentró en los activos expuestos porque esos sistemas conectaban los incidentes. No se trató de un compromiso confirmado de la infraestructura central de pagos de Corea del Sur. Fue una campaña que encontró repetidamente sistemas más débiles en el perímetro.

Esa distinción plantea la pregunta más amplia del artículo. Si debilidades relativamente comunes permitieron las brechas confirmadas, ¿cuánto peso explicativo deberían atribuir los funcionarios al presunto uso de inteligencia artificial?

El vínculo con la IA es creíble, pero aún no está probado

Los investigadores tienen indicios compatibles con reconocimiento asistido por IA, no pruebas definitivas de que la IA causara cada brecha.

Las autoridades encontraron rastros asociados con ARTEX AI en infraestructura vinculada a ataques contra el sector bancario. Los informes describen ARTEX AI como una herramienta autónoma de pruebas de penetración de código abierto que utiliza un modelo de lenguaje grande para identificar vulnerabilidades e intentar intrusiones.

Las pruebas de penetración autónomas implican que el software puede realizar partes de una evaluación de seguridad con una orientación humana limitada. Puede inspeccionar servicios expuestos, probar posibles debilidades y organizar los resultados para un operador.

Utilizado de forma defensiva, ese software puede ayudar a un equipo de seguridad a encontrar problemas antes que los delincuentes. Utilizada sin autorización, una automatización similar puede aumentar el número de sistemas que un atacante examina y reducir el trabajo necesario para realizar sondeos repetidos.

La evidencia no establece una cadena simple desde ARTEX AI hasta cada institución afectada. Una herramienta disponible públicamente puede descargarse, modificarse, imitarse o dejarse deliberadamente como un rastro engañoso. Su presencia no identifica al operador.

Las autoridades también observaron tráfico de ataque conectado con direcciones de Corea del Sur, Estados Unidos, Japón, Hong Kong, Singapur, Vietnam, Tailandia y el Reino Unido. Los atacantes suelen rotar entre servidores comprometidos, infraestructura alquilada o servicios proxy, por lo que la geografía por sí sola ofrece una atribución débil.

La Oficina Cibernética de la Agencia Nacional de Policía de Corea investiga las rutas y a los posibles responsables. Los reguladores han reconocido públicamente que la disponibilidad abierta de la herramienta y la dispersión de las direcciones dificultan la atribución.

Los ataques tampoco constituyeron una única operación técnica perfectamente uniforme. Park Sang-won, director del Instituto de Seguridad Financiera, afirmó que la misma dirección de atacante apareció en los incidentes bancarios, mientras que la actividad contra los bancos de ahorro utilizó direcciones diferentes. No obstante, señaló que los métodos parecían similares.

Esto deja abiertas varias posibilidades. Un operador podría haber rotado su infraestructura entre objetivos. Varios operadores podrían haber utilizado las mismas herramientas públicas. Los atacantes también podrían haber copiado un método exitoso tras descubrir debilidades similares en distintas firmas financieras.

Los hallazgos entre empresas respaldan una investigación sobre coordinación. Aún no justifican atribuir con certeza los hechos a un país, una organización o una campaña unificada.

Incluso la expresión “ataque impulsado por IA” requiere rigor. La IA podría haber ayudado a escanear sistemas, priorizar posibles debilidades, redactar solicitudes o automatizar intentos de penetración. Ninguna de esas funciones implica que un modelo concibiera y ejecutara de forma independiente toda la campaña.

Los informes públicos no han establecido qué modelo se utilizó, cuánta autonomía recibió ni si la IA cambió materialmente la tasa de éxito. Tampoco han demostrado que todas las brechas involucraran ARTEX AI.

La descripción más defendible es asistencia presuntamente proporcionada por IA. Esa formulación reconoce los rastros técnicos sin tratar una investigación en evolución como una atribución concluida.

Esta brecha de verificación importa para los defensores. Si las instituciones asumen que un adversario de IA muy avanzado derrotó controles igualmente avanzados, podrían pasar por alto las condiciones más simples que hicieron posible el acceso.

En cambio, los investigadores hallaron vías que implicaban comprobaciones de identidad ausentes, restricciones defectuosas de dispositivos móviles y vulnerabilidades web conocidas. La IA pudo haber acelerado el descubrimiento, pero no creó esas debilidades.

Por tanto, el cambio importante reside en la economía de los ataques. Las herramientas automatizadas pueden permitir a los operadores probar más objetivos y repetir técnicas con mayor rapidez. Esto aumenta la presión en un sector donde muchas instituciones exponen sistemas de soporte similares y utilizan software comparable.

No elimina los fundamentos de la defensa. La autenticación, los inventarios de activos, la administración restringida, el parcheo oportuno, los registros útiles y una respuesta a incidentes practicada siguen determinando si el sondeo automatizado se convierte en una brecha que debe notificarse.

Los controles básicos fallaron antes de que se pusieran a prueba las defensas avanzadas

La inversión definitoria de la campaña es que una amenaza presuntamente basada en IA se encontró repetidamente con fallos de seguridad convencionales.

Los investigadores encontraron servicios de recuperación de información que permitían acceder a historiales de solicitudes de préstamos o datos de representantes corporativos sin verificación de identidad. Estos servicios deberían haber exigido que un usuario de confianza demostrara quién era antes de devolver registros sensibles.

Otros incidentes involucraron acceso móvil a sistemas de soporte para empleados. Los controles diseñados para restringir el acceso a dispositivos aprobados no funcionaban correctamente o no se habían implementado. Eso dejó una ruta accesible desde el exterior hacia información destinada a empleados.

Los servidores de sitios web presentaron un tercer patrón. Al parecer, los atacantes explotaron vulnerabilidades conocidas, instalaron código malicioso y eliminaron archivos de registro que contenían información de clientes. Una vulnerabilidad conocida es una debilidad de software documentada públicamente para la que los defensores a menudo pueden aplicar un parche o un control de mitigación.

No se trataba de hallazgos teóricos de auditoría. Cada debilidad creó una vía práctica desde la internet pública hacia información en poder de una institución financiera regulada.

La comparación preliminar con ataques fallidos es especialmente significativa. Según la investigación sobre las siete firmas, las organizaciones que utilizaban autenticación multifactor o corregían vulnerabilidades con antelación enfrentaron intentos de intrusión similares sin sufrir brechas confirmadas.

La autenticación multifactor exige más de una forma de prueba antes de conceder acceso. No elimina todos los métodos de intrusión, pero puede detener a un atacante que solo posee una credencial o que alcanza un flujo de inicio de sesión insuficientemente protegido.

Esta evidencia desplaza la atención de la etiqueta del atacante a la implementación del defensor. Un escáner autónomo se vuelve peligroso cuando encuentra un punto de acceso que nadie inventarió, un servicio que nadie parcheó o una solicitud de datos que nadie protegió mediante autenticación.

Los sistemas auxiliares merecen un escrutinio particular. Los programas de seguridad dedican naturalmente recursos considerables a plataformas de pagos, bases de datos de cuentas y aplicaciones de clientes. Las herramientas para empleados y los portales de contratistas pueden recibir menos pruebas porque se sitúan fuera de los servicios más visibles de la organización.

Sin embargo, esos sistemas suelen servir de puente entre el acceso público y valiosa información interna. Un portal para agentes de préstamos puede exponer menos registros que una base de datos bancaria central, pero los atacantes aún pueden usar sus datos para fraude, selección de objetivos o nuevas intrusiones.

El desarrollo de terceros puede complicar el problema. Una institución financiera puede conocer en detalle sus aplicaciones principales mientras depende de proveedores para servicios web menores. La propiedad se vuelve difusa cuando la responsabilidad de aplicar parches, registrar actividad, autenticar y retirar sistemas se divide entre distintos equipos.

Por ello, las revisiones de emergencia abarcan todos los servicios expuestos externamente, sin importar quién los utilice. Ese alcance es más importante que el plazo breve en sí. Una revisión limitada a productos destacados para clientes pasaría por alto los sistemas ya implicados.

Los plazos de octubre están diseñados para una identificación y contención rápidas, no para una transformación integral de la seguridad. Las empresas pueden inventariar sistemas expuestos, cerrar rutas sin uso, añadir autenticación faltante, restringir dispositivos y aplicar parches urgentes en cuestión de días.

El trabajo más profundo llevará más tiempo. Las instituciones deben determinar por qué esas debilidades seguían disponibles, si los registros de activos estaban incompletos y si evaluaciones anteriores ignoraron servicios de soporte. También deben establecer cuánto tiempo tuvieron acceso los atacantes y qué datos consultaron o extrajeron.

Las autoridades surcoreanas planean continuar hasta noviembre con la corrección voluntaria de controles básicos de TI en todo el sector financiero. Han advertido que inspecciones inadecuadas seguidas de una gran brecha podrían provocar una respuesta severa.

Esa postura de aplicación crea un fuerte incentivo para encontrar problemas rápidamente. También puede generar un riesgo de reporte si las empresas temen que revelar debilidades invite al castigo. Los reguladores deberán distinguir entre el descubrimiento y la corrección de buena fe, y la negligencia.

Para los equipos de seguridad, la lección inmediata es operativa. Registren cada activo orientado a internet, asignen un responsable, exijan autenticación por defecto, restrinjan el acceso administrativo y verifiquen que los parches hayan llegado realmente a producción.

La documentación también importa durante una campaña que evoluciona rápidamente. Los equipos necesitan un lugar fiable para reunir registros de acceso, avisos de proveedores, notas de investigación y decisiones. Una base de conocimiento con capacidad de búsqueda puede respaldar ese trabajo, aunque no puede sustituir los controles técnicos de seguridad.

Los ciberataques con IA en Corea del Sur no demostraron que las defensas existentes estén obsoletas. Mostraron que un reconocimiento más rápido hace más costoso el despliegue inconsistente de las defensas existentes.

El plan de defensa con IA de Seúl crea su propia disyuntiva

Corea del Sur quiere que las empresas financieras contrarresten los ataques asistidos por IA con IA, pero un acceso más amplio para las herramientas defensivas también exige una gobernanza más estricta.

El presidente de la FSC, Lee, instó al sector a construir sistemas capaces de defenderse de ataques con IA mediante IA. La idea es anterior a este incidente y forma parte de un esfuerzo gubernamental más amplio para preparar a las instituciones financieras frente a amenazas de seguridad relacionadas con modelos avanzados.

A principios de 2026, la FSC presentó un programa que flexibilizaría las normas de separación de redes de Corea del Sur para empresas financieras calificadas que utilicen herramientas de seguridad basadas en IA y software como servicio. La separación de redes limita las conexiones entre sistemas internos sensibles y redes externas.

El gobierno identificó inicialmente a 49 grandes empresas financieras como elegibles en función de umbrales de activos y personal. Los solicitantes tendrían que superar una evaluación de su gestión de seguridad y capacidades de IA antes de recibir una flexibilización regulatoria de un año.

La medida se limitaba a usos defensivos, como pruebas de vulnerabilidades y servicios de seguridad. Las empresas participantes también tendrían que cumplir requisitos de seguridad compensatorios e informar al gobierno de hallazgos sobre amenazas avanzadas de IA.

El marco de defensa con IA refleja una limitación real. Un banco no puede probar plenamente los ataques modernos habilitados por IA si su equipo de seguridad carece de acceso controlado a las herramientas que pueden usar los atacantes.

La defensa asistida por IA puede ayudar a clasificar alertas, correlacionar actividad entre sistemas, resumir grandes colecciones de registros o priorizar activos expuestos. Las pruebas automatizadas también pueden identificar debilidades comunes más rápido que un equipo pequeño trabajando manualmente.

El beneficio depende de la implementación. Una herramienta que genera miles de alertas de baja calidad puede distraer a los analistas. Un modelo al que se le concede acceso excesivo puede exponer datos sensibles, ejecutar acciones inseguras o convertirse en otro sistema que requiera supervisión.

El acceso a redes crea una disyuntiva similar. Conectar servicios de seguridad basados en la nube a entornos financieros puede proporcionar capacidades especializadas, pero también amplía el número de sistemas y organizaciones dentro del límite de confianza.

La respuesta no es evitar la IA de forma categórica. Es definir a qué pueden acceder los modelos defensivos, qué acciones requieren aprobación humana, cómo se verifican los resultados y cómo se retienen los datos.

Las instituciones financieras también deberían separar el descubrimiento de la corrección. Un agente de IA podría proponer una prueba o identificar una posible vulnerabilidad. Una persona cualificada debería validar el hallazgo y aprobar cualquier acción que pudiera interrumpir un servicio de producción.

Esta distinción importa porque las pruebas de seguridad agresivas pueden provocar interrupciones por sí mismas. Corea del Sur ya ha considerado flexibilización regulatoria para fallos menores de sistemas derivados de pruebas de seguridad activas o de la aplicación de parches, siempre que las instituciones restauren el servicio rápidamente y protejan a los consumidores.

Las empresas más pequeñas afrontan un desafío distinto. Los grandes bancos pueden contratar personal especializado y evaluar varias plataformas de seguridad. Los bancos de ahorro y las empresas fintech pueden tener dificultades para evaluar modelos, asegurar integraciones o interpretar grandes volúmenes de hallazgos automatizados.

En consecuencia, el Financial Security Institute ha ampliado el apoyo a instituciones con menos recursos internos. Los planes gubernamentales incluyen asistencia para vulnerabilidades, un centro de apoyo a la ciberseguridad con IA y una función de investigación centrada en amenazas al sector financiero.

El apoyo compartido puede reducir la desigualdad de capacidades, pero no debería generar una dependencia uniforme de un único método de detección. Los atacantes pueden adaptarse cuando todas las organizaciones utilizan firmas idénticas o confían en las mismas conclusiones automatizadas.

La campaña actual ilustra ese riesgo. Si varias instituciones exponen portales de diseño similar, los atacantes automatizados pueden reutilizar un método. La defensa estandarizada debería establecer una base mínima, preservando al mismo tiempo la validación independiente y los controles por capas.

También existe un riesgo de atribución. Los sistemas de IA pueden destacar patrones entre direcciones, código y tácticas, pero la similitud no equivale a identidad. La clasificación confiada de un modelo no debería convertirse en una acusación pública sin pruebas de respaldo.

Por tanto, la visión escéptica es sencilla. La defensa habilitada por IA puede mejorar la velocidad, pero los funcionarios aún no han demostrado que habría evitado estas brechas con mayor eficacia que una autenticación y una aplicación de parches consistentes.

Eso no significa que la estrategia esté equivocada. Significa que las herramientas avanzadas deben apoyarse sobre una base de controles funcional. De lo contrario, los bancos corren el riesgo de comprar análisis más rápidos mientras dejan abiertas las mismas puertas expuestas.

Tres señales mostrarán si las comprobaciones rápidas funcionaron

La respuesta debe evaluarse por la corrección verificada, una atribución más clara y una mejora medible más allá de los plazos de octubre.

La primera señal será lo que las instituciones informen después de las revisiones del 6 y el 8 de octubre. La divulgación más útil cuantificaría servicios expuestos, controles de autenticación ausentes, servidores vulnerables y sistemas retirados del acceso público.

Una declaración de que las revisiones se completaron aporta poca evidencia por sí sola. Los reguladores deben verificar que los inventarios de activos coincidan con la realidad y que las empresas corrigieran o aislaran los servicios riesgosos.

Los resultados también aclararán si las siete intrusiones confirmadas representaban toda la magnitud de la campaña. Las revisiones de emergencia a veces descubren accesos más antiguos o sistemas afectados que no formaban parte de los primeros informes públicos.

Si aparecen brechas adicionales, eso no significaría automáticamente que la revisión fracasó. Podría demostrar que el proceso encontró problemas antes ocultos. Las preguntas más importantes se referirían a la rapidez con la que las empresas contuvieron el acceso y notificaron a las personas afectadas.

La segunda señal será la evaluación policial y regulatoria de la evidencia de IA. Los investigadores deben explicar qué representan los rastros de ARTEX AI, qué objetivos compartían infraestructura y si el mismo operador controlaba las direcciones observadas.

La atribución concluyente puede seguir sin estar disponible. La información pública debería seguir distinguiendo entre artefactos confirmados, inferencia técnica y especulación. Esa separación evitará que un rastro ambiguo de una herramienta se convierta en una narrativa sin respaldo.

Más detalles podrían reforzar la conclusión de que la automatización cambió la escala de la campaña. La evidencia de solicitudes repetidas generadas por máquinas, cambios rápidos de objetivo o flujos de trabajo automatizados compartidos sería más informativa que la mera presencia del nombre de una herramienta.

Por el contrario, pruebas de que los atacantes siguieron principalmente scripts establecidos contra debilidades conocidas debilitarían las afirmaciones de que la IA fue central. No reduciría la importancia de las brechas, pero cambiaría la forma en que los defensores asignan recursos.

La tercera señal será si el programa de corrección de noviembre produce cambios duraderos en los controles. Los reguladores deberían mirar más allá del número de empresas que reciben orientación y examinar si las organizaciones reducen los activos expuestos, acortan los retrasos en la aplicación de parches y hacen cumplir la autenticación de forma consistente.

El historial más amplio de brechas eleva la importancia del asunto. En 2025, Corea del Sur registró 447 reportes de brechas de datos personales, un aumento anual del 45,6 por ciento. La piratería informática representó el 62 por ciento de esos reportes, según cifras gubernamentales citadas en la cobertura sobre tendencias de brechas.

Otros incidentes recientes fueron mucho mayores que las exposiciones actualmente confirmadas en la campaña financiera. SK Telecom reveló una brecha que involucró datos relacionados con USIM de 23,24 millones de usuarios. Lotte Card informó del robo de información crediticia personal de 2,97 millones de clientes.

Esos eventos no prueban que el mismo actor, método o fallo afectara a las siete empresas financieras. Establecen el entorno en el que los reguladores exigen una acción más rápida y una rendición de cuentas más amplia.

Los ciberataques con IA en Corea del Sur solo se convertirán en un punto de inflexión significativo si la respuesta cambia las prácticas diarias de seguridad. Las revisiones rápidas pueden cerrar brechas inmediatas, pero las instituciones deben preservar la responsabilidad y las pruebas después de que la atención pública se desplace a otro lugar.

Los desarrolladores deberían observar si los requisitos de seguridad se extienden a portales de contratistas y pequeñas aplicaciones de soporte. Los compradores empresariales deberían preguntar a los proveedores cómo gestionan sus productos la autenticación, la responsabilidad de los parches, los registros y los permisos de agentes de IA.

Los trabajadores del conocimiento deberían tratar con cuidado los avisos de brechas y mantenerse alerta ante mensajes dirigidos que usen detalles filtrados de solicitudes o empleo. Confirmen las solicitudes a través de canales oficiales en lugar de confiar en enlaces o información de contacto incluidos en un mensaje inesperado.

Las próximas semanas deberían reemplazar los titulares por evidencia. Observen primero los resultados de las revisiones completadas, en segundo lugar la investigación sobre la participación de la IA y, en tercer lugar, la corrección verificada de noviembre. Juntas, esas señales mostrarán si Corea del Sur corrigió los sistemas expuestos o simplemente rebautizó un problema de seguridad conocido.

 
 

Empieza gratis

Un asistente de IA local-first con gestión del conocimiento personal

Para ofrecer una mejor experiencia con la IA,

actualmente remio solo es compatible con Windows 10+ (x64) y M-Chip Macs.

Tu aliado de IA para el trabajo
Haz más con remio

Planifica. Crea. Entrega.
Todo en un solo lugar.

bottom of page