top of page

Les défenses IA des banques sud-coréennes s’efforcent de rétablir la confiance après des cyberattaques

il y a 2 heures
14 min de lecture

Les défenses IA des banques sud-coréennes traversent une épreuve urgente après que des violations ont exposé des données clients et que les dépôts ont chuté de 20,1 billions de wons en 11 jours. Les cinq plus grands prêteurs détenaient 675,5 billions de wons en dépôts à vue le 30 septembre. Le 11 octobre, ce total était tombé à 655,4 billions de wons.

Cette chronologie crée un problème de confiance, mais elle ne prouve pas que des clients effrayés ont retiré l’intégralité de ce montant. Les soldes de dépôts évoluent pour de nombreuses raisons, notamment les paiements d’entreprises, les échéances fiscales et les transferts vers des produits plus rémunérateurs. Les dépôts à terme ont également diminué, ce qui affaiblit l’explication simple selon laquelle les clients déplaceraient leur argent entre différents types de comptes.

Le changement le plus conséquent se produit au sein des banques. KB Kookmin, Shinhan, Hana, Woori et NH NongHyup augmentent leurs budgets de sécurité, recrutent des spécialistes et testent des systèmes de défense reposant sur l’IA. Leur défi ne se limite plus à bloquer des pirates humains. Elles doivent protéger des services numériques dispersés contre des outils automatisés capables de rechercher des points d’entrée vulnérables à la vitesse des machines.

Cette réponse crée la tension centrale. Les banques veulent que l’IA identifie les faiblesses avant les attaquants, mais cette même automatisation peut accroître le risque lorsqu’elle est déployée sans contrôles stricts. L’expérience sud-coréenne devient un premier test pour déterminer si la défense assistée par l’IA peut restaurer la confiance plus vite que les attaques assistées par l’IA ne peuvent l’éroder.

La baisse des dépôts a transformé les violations en test de confiance

Le chiffre le plus important n’est pas seulement le nombre de violations, mais la baisse de 20,1 billions de wons qui a suivi les révélations.

Selon les premières données sur les dépôts, les dépôts à vue des cinq plus grandes banques ont reculé de près de 3 % entre le 30 septembre et le 11 octobre. Les dépôts à terme ont diminué de plus de 2,7 billions de wons sur la même période. Ils se sont établis légèrement au-dessus de 1 quadrillion de wons après cinq mois consécutifs de croissance.

Ces chiffres sont apparus après que plusieurs entreprises financières ont signalé des accès non autorisés à des informations clients. Shinhan a révélé le 1er octobre que les informations d’environ 25 000 clients avaient fuité. Les données exposées comprenaient les noms, numéros de téléphone, revenus annuels et plafonds de prêt.

KB Kookmin a signalé 119 clients concernés le lendemain. Hana a révélé une exposition impliquant 89 clients. D’autres incidents ont touché Busan Bank, deux banques d’épargne et Hyundai Capital, portant le total signalé à plus de 67 000 personnes dans sept entreprises.

Le mouvement des dépôts doit néanmoins être interprété avec prudence. Les rapports disponibles établissent une chronologie, mais pas un lien de causalité complet. Ni les banques ni les régulateurs n’ont publié de données au niveau des comptes montrant quelle part de l’argent a été retirée par les clients à cause des violations.

Cette distinction importe, car qualifier cette baisse de panique bancaire irait au-delà des éléments disponibles. Aucun rapport n’indique que les clients aient perdu l’accès à leurs dépôts ou que les principaux systèmes de paiement aient cessé de fonctionner. Les autorités ont également déclaré n’avoir trouvé aucun élément indiquant que les données exposées pouvaient directement autoriser des paiements.

Pourtant, la confiance peut s’affaiblir avant qu’une panique bancaire conventionnelle ne commence. Les clients n’ont pas besoin de croire que leur argent a déjà disparu. Il leur suffit de se demander si une banque comprend la violation, contrôle ses systèmes externes et peut empêcher des escroqueries de suivi convaincantes.

Les dépôts à vue sont particulièrement sensibles, car les clients peuvent les déplacer rapidement. Une baisse soudaine des soldes crée donc un point de pression visible, même si les flux saisonniers en expliquent une partie. Les banques doivent démontrer que leur réponse de sécurité traite la voie réellement utilisée par les attaquants.

Cette chronologie modifie également la manière dont les dirigeants doivent communiquer. Une divulgation limitée concernant les dossiers affectés ne règle plus la question une fois que les soldes commencent à chuter. Les clients jugeront si la direction peut protéger chaque service transportant des données bancaires de confiance, et non seulement le système de transaction.

C’est pourquoi l’incident a dépassé le cadre d’une notification de confidentialité. Il s’agit désormais d’un test visant à déterminer si les investissements de sécurité peuvent défendre la confiance institutionnelle.

Les défenses IA des banques sud-coréennes ciblent les systèmes les plus faibles

Les défenses IA des banques sud-coréennes évoluent de la protection périmétrique vers des tests continus des petits systèmes entourant les réseaux bancaires centraux.

Les attaquants signalés ne sont pas entrés directement dans les plateformes de transaction les mieux protégées. Ils ont ciblé des services périphériques utilisés par les employés, les sous-traitants et les agents de crédit. Ces systèmes peuvent détenir des informations clients sensibles sans bénéficier du même niveau de protection que le grand livre central d’une banque.

Chez Shinhan, des rapports ont identifié un service de consultation de l’avancement des prêts utilisé par des courtiers en prêts comme l’un des points compromis. Chez KB Kookmin, les attaquants auraient accédé à un système mobile interne d’assistance au travail. Ce schéma montre pourquoi d’importants budgets de sécurité n’ont pas empêché les révélations.

Une banque peut fortement protéger son réseau central tout en laissant des centaines de petites applications web exposées. Chaque portail destiné aux sous-traitants, tableau de bord interne et outil commercial crée un processus d’authentification supplémentaire. Il crée également une pile logicielle supplémentaire qui doit être testée, surveillée et mise à jour en temps voulu.

Les attaquants peuvent automatiser ce travail de découverte. Un agent IA, c’est-à-dire un logiciel qui sélectionne et exécute des étapes vers un objectif, peut analyser des services et ajuster son action suivante. Il peut répéter ces étapes sur de nombreuses cibles sans nécessiter une direction humaine continue.

Woori Bank utilise déjà Xint, un produit de tests de sécurité basé sur l’IA développé par l’entreprise sud-coréenne de cybersécurité Theori. Le système génère des scénarios d’attaque et réalise des tests d’intrusion, qui sont des tentatives contrôlées d’identifier des faiblesses exploitables. Woori utilise également des outils développés en interne.

KB Kookmin teste des technologies défensives avec plusieurs entreprises de sécurité, dont Stealth Solution. Ses hackers éthiques évaluent des systèmes de défense active face à différents schémas d’attaque assistés par l’IA. Les hackers éthiques opèrent avec une autorisation afin d’exposer les faiblesses avant que les criminels ne les exploitent.

NH NongHyup prévoit d’introduire un système de red teaming IA au cours du second semestre 2027. Le red teaming simule un adversaire afin de tester les systèmes, les données et les réponses organisationnelles. La plateforme prévue par la banque examinera les modèles et services d’IA du point de vue d’un attaquant.

Hana développe des réponses en temps réel aux tentatives de piratage visant des appareils et des serveurs. Elle poursuit également des projets de tests d’intrusion automatisés et de plateformes de cybersécurité basées sur l’IA. Ces projets reflètent un objectif commun : réduire l’écart entre l’apparition d’une faiblesse et sa détection par les défenseurs.

Les banques augmentent leurs ressources conventionnelles parallèlement à l’automatisation. KB Kookmin prévoit de porter son budget de sécurité de l’information 2027 au-delà de 100 milliards de wons. Son budget 2026 s’élevait à 86,07 milliards de wons, selon des chiffres du secteur bancaire.

Shinhan affirme que son prochain budget de sécurité sera le plus élevé du secteur, sans toutefois en divulguer le montant. Woori envisage une hausse de plus de 20 % pour les systèmes de sécurité. Elle prévoit également d’augmenter ses effectifs spécialisés d’au moins 10 %.

Ces mesures répondent aux besoins de vitesse et de couverture, mais les dépenses seules ne peuvent garantir la résilience. La question essentielle est de savoir si les banques appliquent ces ressources aux systèmes oubliés que les attaquants sondent réellement.

Automatisation des attaques par IA contre automatisation de la défense par IA

La confrontation ne se résume pas à l’IA contre l’IA, mais oppose la découverte à grande échelle au contrôle responsable.

Les attaquants gagnent en efficacité lorsque l’automatisation rend l’exploration étendue peu coûteuse. Ils peuvent examiner de nombreux services exposés à internet, varier leurs entrées et poursuivre là où un système réagit de manière inattendue. Une seule règle de validation manquante peut devenir l’ouverture dont ils ont besoin.

Les défenseurs font face à une contrainte plus difficile. Ils doivent protéger simultanément les applications héritées, les connexions avec les partenaires, les outils des employés et les nouveaux produits numériques. Ils doivent également éviter de perturber l’activité bancaire légitime tout en testant ces systèmes.

Ce déséquilibre explique l’intérêt pour le red teaming automatisé. Un agent défensif peut répéter des scénarios d’attaque sur davantage d’applications qu’une petite équipe de tests ne peut en examiner manuellement. Il peut aussi relancer ces scénarios après des modifications logicielles, révélant des régressions qu’un audit annuel pourrait manquer.

Cependant, le défenseur reste responsable de chaque action automatisée. Les équipes de sécurité doivent limiter ce qu’un agent de test peut atteindre, enregistrer son activité et vérifier ses conclusions. Un outil défensif non contrôlé peut interrompre des services ou exposer lui-même des informations sensibles.

Les attaques auraient été associées à ARTEX, un projet open source de tests d’intrusion autonomes. Les enquêteurs ont trouvé des traces liées à cet outil sur une infrastructure considérée comme ayant soutenu la campagne. Ces éléments n’établissent ni le lieu, ni l’identité, ni la nationalité des attaquants.

Les rapports décrivent ARTEX comme coordonnant des agents IA qui recueillent des informations, identifient des vulnérabilités et planifient de possibles voies d’intrusion. Son développeur, connu publiquement sous le nom d’Autumn-27, a ensuite cessé les mises à jour publiques. Le développeur a déclaré que des acteurs malveillants avaient détourné le projet.

L’arrêt des mises à jour ne supprime pas les copies déjà téléchargées. Il ne peut pas non plus empêcher un autre développeur de créer un système similaire. Le problème de sécurité plus large dépasse donc un dépôt unique ou la décision d’un seul développeur.

Les logiciels de sécurité open source ont des usages légitimes. Les chercheurs, les défenseurs internes et les cabinets de conseil utilisent des outils de test partagés pour reproduire des attaques et améliorer la protection. Restreindre l’accès peut ralentir certains abus, mais cela peut aussi priver les défenseurs des mêmes méthodes.

La question plus difficile concerne les contrôles opérationnels. Une organisation responsable peut exiger une autorisation, isoler les environnements de test, limiter les identifiants et conserver des journaux détaillés. Un opérateur malveillant peut supprimer ces garde-fous et diriger les mêmes capacités vers des cibles publiques.

Ce compromis rend l’attribution particulièrement importante. La présence d’un logiciel en langue chinoise ne prouve pas l’implication du gouvernement chinois, ni même celle d’un attaquant basé en Chine. Les enquêteurs ont identifié des adresses réseau dans plusieurs pays, tout en reconnaissant que les attaquants peuvent acheminer leur trafic par des infrastructures tierces.

L’enquête technique a également indiqué la présence d’adresses similaires dans les attaques contre les banques. Une infrastructure similaire peut étayer un lien entre des incidents, mais elle n’identifie pas l’opérateur humain qui se trouve derrière eux.

L’IA peut encore compliquer la situation. Un attaquant peut combiner un agent public avec des modèles commerciaux, des identifiants volés, des scripts et des serveurs loués. Décrire l’ensemble de la campagne comme une attaque par IA risque de masquer les défaillances ordinaires de contrôle qui ont rendu l’accès possible.

La leçon défensive est concrète. Les banques ont besoin d’automatisation parce que les attaquants peuvent étendre leurs activités de reconnaissance. Elles ont aussi besoin d’authentification conventionnelle, de contrôles d’accès, de correctifs et d’une conception d’applications solide, car l’IA ne peut compenser des fondations fragiles.

Les violations ont révélé une faille de sécurité des systèmes périphériques

La campagne semble avoir réussi là où des flux de travail professionnels de confiance rencontraient une authentification plus faible, et non là où la technologie bancaire était la plus robuste.

Les enquêteurs et spécialistes de la sécurité ont pointé du doigt des services de support externes ou internes plutôt que les plateformes de transaction centrales. Ces applications soutiennent un véritable travail, mais elles se trouvent souvent en dehors des systèmes bénéficiant de la protection la plus intensive.

Une technique signalée consistait à envoyer de nombreuses valeurs à un service lié aux prêts afin d’identifier des identifiants clients valides. Une fois que le service renvoyait une réponse exploitable, un attaquant pouvait utiliser cet indice pour demander des informations supplémentaires. L’automatisation rend ce processus plus rapide et plus facile à reproduire.

Le credential stuffing a également pu jouer un rôle. Cette technique utilise des noms d’utilisateur et mots de passe dérobés ailleurs pour tenter d’accéder à un autre service. Elle repose sur la réutilisation des mots de passe et des contrôles insuffisants, et non sur une catégorie entièrement nouvelle de capacités d’IA.

L’authentification multifacteur peut réduire ce risque en exigeant une autre forme de preuve. Les limitations de débit peuvent restreindre les requêtes répétées, tandis que la détection d’anomalies peut signaler des schémas d’accès inhabituels. Des contrôles d’autorisation appropriés peuvent empêcher un utilisateur de consulter le dossier d’un autre client.

Ces contrôles paraissent élémentaires parce qu’ils le sont. Leur importance ne diminue pas lorsque les attaquants ajoutent l’IA à leurs méthodes. L’automatisation augmente le coût des incohérences entre des dizaines d’applications.

Les dépenses de sécurité antérieures des banques montrent pourquoi les montants totaux peuvent être trompeurs. Shinhan, KB Kookmin et Hana auraient consacré près de 124 milliards de wons à la sécurité de l’information en 2025. Pourtant, les récentes violations dans le secteur financier ont tout de même atteint des services moins protégés.

Un budget peut financer des plateformes de surveillance, des consultants et des équipes de défense alors que des lacunes subsistent sur un portail destiné aux sous-traitants. La sécurité dépend de l’affectation des fonds, de la manière dont les systèmes sont inventoriés et de la rapidité avec laquelle les problèmes constatés sont corrigés.

Les données divulguées ont également une valeur au-delà de l’accès direct aux comptes. Un criminel qui connaît le nom d’un client, ses revenus, son plafond de prêt et sa relation bancaire récente peut élaborer un message convaincant. Ce contexte peut donner une apparence légitime à un appel frauduleux concernant un prêt.

Le président de la Financial Services Commission, Lee Eog-weon, a déclaré que les autorités n’avaient aucune indication qu’informations de paiement directement exploitables aient été divulguées. Il a également averti que le phishing vocal et les SMS frauduleux restaient des formes possibles de préjudice secondaire.

C’est ici que le problème de confiance devient personnel. Une banque peut déclarer à juste titre que sa plateforme centrale est restée sûre, alors que ses clients font toujours face à des escroqueries convaincantes. Les victimes peuvent ne pas faire la distinction entre une base de données de transactions compromise et des données prises dans un système de support des prêts.

La frontière institutionnelle importe moins pour une personne qui reçoit un appel incluant des détails financiers privés. Les clients associent raisonnablement ces informations à la banque, quelle que soit l’application qui les stockait.

Les défenses des banques sud-coréennes contre l’IA ne peuvent donc pas se concentrer uniquement sur l’identification des logiciels malveillants. Elles doivent cartographier les circuits empruntés par les informations clients, réduire au minimum les champs inutiles et surveiller chaque interface exposant ces champs.

Les tests par IA peuvent aider à repérer ces parcours, mais la remédiation reste une tâche de gestion. Quelqu’un doit être responsable de chaque application, évaluer chaque constat et corriger la faiblesse avant la prochaine analyse automatisée.

Des budgets plus importants ne résoudront pas le déficit de vérification

Les banques doivent améliorer leurs défenses alors que les enquêteurs ne disposent toujours pas de preuves concluantes sur le rôle exact de l’IA dans chaque violation.

Les autorités et les médias ont à plusieurs reprises décrit les incidents comme assistés par l’IA. Des traces liées à ARTEX étayent cette hypothèse. La rapidité, l’ampleur et l’automatisation apparente des attaques correspondent également à une campagne pilotée par des agents.

Cependant, les éléments publics ne reconstituent pas encore l’intégralité de la chaîne d’attaque. Il reste difficile de déterminer quelles actions un modèle d’IA a sélectionnées de façon autonome, lesquelles étaient scriptées et lesquelles exigeaient un contrôle humain direct. Ces distinctions comptent lors de la conception des contre-mesures.

Si l’IA a surtout accéléré la reconnaissance, les banques ont besoin d’une surveillance plus étendue de leur surface d’attaque. Si des agents ont adapté les étapes d’exploitation pendant les intrusions, les défenseurs ont besoin de contrôles fondés sur le comportement, capables de détecter des séquences inhabituelles. Si les identifiants volés ont réalisé l’essentiel du travail, la sécurité des identités mérite une attention accrue.

La réponse peut combiner les trois. Les attaquants modernes dépendent rarement d’une seule technique. Ils assemblent des outils autour de la faiblesse qui produit des résultats.

Les autorités doivent également éviter toute attribution géographique prématurée. Le Financial Supervisory Service a identifié des adresses liées à 12 pays, mais certains emplacements restaient non résolus. Des rapports distincts évoquaient 28 adresses réparties dans au moins 12 pays.

La langue ou l’origine d’un outil public ne permet pas d’identifier son opérateur. Les attaquants utilisent couramment des serveurs virtuels, des machines compromises et des relais situés loin de leur emplacement physique. Une évaluation internationale indépendante a également relevé la prudence officielle en matière d’attribution.

Une autre question reste en suspens concernant la baisse des dépôts. Le calendrier donne aux banques une raison d’agir vite, mais les enquêteurs n’ont pas démontré que les craintes liées aux violations ont causé chaque transfert. La publication de données plus détaillées sur les flux aiderait à distinguer les mouvements normaux d’une réaction de confiance provoquée par la cybersécurité.

La transparence peut comporter des risques pendant une enquête active. Divulguer des faiblesses techniques précises peut aider les attaquants imitateurs. Pourtant, des assurances vagues peuvent approfondir les soupçons si les clients estiment que les institutions minimisent les événements.

Les banques ont donc besoin d’un modèle de divulgation rigoureux. Elles devraient expliquer quelles informations ont été exposées, quels systèmes ont été affectés et ce que les clients doivent surveiller. Elles devraient distinguer les constats confirmés des hypothèses concernant les outils et les attaquants.

Elles doivent également indiquer si les améliorations promises produisent des résultats mesurables. Un budget plus important est un moyen, non un résultat. Les effectifs et achats de logiciels ne montrent pas si les failles critiques sont corrigées plus rapidement.

Parmi les mesures utiles figurent le temps nécessaire pour découvrir des services exposés, corriger les vulnérabilités à haut risque et désactiver des identifiants compromis. Les banques peuvent aussi mesurer si les constats des équipes rouges réapparaissent lors de tests ultérieurs.

Les régulateurs ont un rôle à jouer dans l’établissement de rapports comparables. Sans indicateurs communs, chaque institution peut présenter son programme comme avancé sans que les clients puissent évaluer le risque relatif.

La défense contre l’IA soulève aussi des questions de gouvernance. Les banques doivent décider quelles données leurs modèles peuvent examiner, où les résultats de tests sont stockés et qui peut autoriser des attaques simulées. Ces règles exigent la même attention que la précision des modèles.

Le risque financier mondial dépasse les incidents isolés de confidentialité. Des recherches publiées par le Fonds monétaire international documentent la croissance des cyberincidents et de la fraude numérique dans la finance. Les services connectés peuvent transmettre des chocs opérationnels et de confiance entre les entreprises.

Les banques sud-coréennes ont désormais l’occasion de démontrer un modèle plus crédible. Ce modèle exige des constats vérifiés, une automatisation contrôlée et la preuve que la remédiation progresse. Qualifier chaque projet de sécurité d’IA ne répondra pas à cette exigence.

Trois signaux montreront si la confiance revient

La prochaine phase devrait être évaluée selon la remédiation vérifiée, la stabilité des dépôts et les éléments de preuve concernant la chaîne d’attaque.

Le premier signal sera ce que les régulateurs divulgueront après leur enquête technique. Les enquêteurs doivent établir comment les attaquants sont entrés dans chaque organisation et si le même opérateur était lié aux incidents. Ils devraient également préciser le rôle spécifique de l’automatisation par IA.

Une reconstitution détaillée renforcerait l’argument en faveur de défenses fondées sur des agents si elle montre que le logiciel s’est adapté selon les cibles. Une conclusion centrée sur des identifiants réutilisés et une validation insuffisante déplacerait l’attention vers les contrôles des identités et des applications. Dans les deux cas, les banques disposeraient d’une priorité d’investissement plus claire.

Le deuxième signal sera de savoir si les soldes de dépôts se stabilisent après les divulgations et les notifications aux clients. Une courte période ne suffit pas à établir une crise de confiance durable. La poursuite des baisses, en particulier dans les institutions touchées, renforcerait le lien entre cybersécurité et pression sur le financement.

Un retournement ne rendrait pas les violations inoffensives. Il suggérerait que les clients ont accepté les explications des banques ou considéré le mouvement comme temporaire. Des rapports transparents rendront cette interprétation plus crédible.

Le troisième signal sera de savoir si les investissements annoncés produisent des changements opérationnels au cours de 2027. L’augmentation de budget prévue par KB Kookmin, les dépenses et recrutements proposés par Woori, ainsi que le système de red teaming de NH NongHyup, créent des engagements précis. Les clients et régulateurs pourront suivre si ces projets sont réalisés dans les délais.

Les preuves les plus solides viendront de la couverture et du temps de réponse. Les banques devraient démontrer que les applications périphériques font l’objet du même examen continu que les systèmes centraux. Elles devraient également montrer que les constats automatisés passent rapidement aux travaux de correction.

Cet incident importe au-delà de la Corée du Sud, car la plupart des grandes organisations présentent la même faiblesse structurelle. Les informations sensibles se dispersent entre portails clients, systèmes commerciaux, outils mobiles et services de sous-traitants. Les attaquants n’ont besoin que du chemin le moins protégé.

Les travailleurs du savoir font également face à un défi connexe après un incident. Les décisions, les preuves, les tâches de remédiation et les communications clients peuvent se fragmenter entre documents et réunions. Une base de connaissances IA contrôlée peut aider les équipes à préserver ce contexte, même si elle ne peut remplacer les contrôles de sécurité.

Les défenses des banques sud-coréennes contre l’IA ne réussiront que si elles améliorent l’ensemble du système autour des modèles. Cela comprend les inventaires d’actifs, l’authentification, la minimisation des données, les tests, la réponse et la responsabilité publique.

La question pratique pour chaque organisation est simple : ses défenseurs peuvent-ils identifier un service oublié avant qu’un attaquant automatisé ne le fasse ? Les responsables de la sécurité devraient cartographier les systèmes accessibles depuis l’extérieur, vérifier qui en est responsable et tester la rapidité avec laquelle les constats critiques deviennent des correctifs. Les prochaines divulgations des banques révéleront si leurs dépenses en IA changent cette équation ou ajoutent simplement une couche supplémentaire de logiciels.

 
 

Commencez pour Gratuit

Un premier assistant IA local avec gestion des connaissances personnelles

Pour une meilleure expérience IA,

remio ne supporte que Windows 10+ (x64) et M-Chip Macs actuellement.

Votre partenaire IA au travail
Faites-en plus avec remio

Planifiez. Créez. Livrez.
Tout au même endroit.

bottom of page