El presidente surcoreano, Lee Jae Myung, dijo el martes que la inteligencia artificial parece haber sido utilizada en una ola de ataques cibernéticos al sector financiero del país, hackeos que expusieron datos de usuarios en siete firmas financieras y provocaron lo que un funcionario describió como "un tipo de crisis completamente nueva".

Según un informe del Financial Times, el presidente dijo que los indicios de participación de AI en algunos de los incidentes estaban "causando considerable preocupación y ansiedad pública". Los comentarios, publicados por Reuters, el New York Times y el Wall Street Journal, entre otros, marcan una de las atribuciones más directas hasta el momento por parte de un jefe de Estado que vincula las herramientas de inteligencia artificial con ciberataques reales contra bancos. Para más contexto sobre esta historia, consulta nuestra noticias de IA.

¿Qué pasó en los ataques a los bancos de Corea del Sur?

Los atacantes parecen haberse dirigido a sistemas menos seguros operados por terceros en lugar de a las principales redes de pago de los bancos, según el informe del Financial Times. En un incidente, un pirata informático eludió los controles de identidad en un portal donde los corredores de préstamos monitoreaban las solicitudes de los clientes, exponiendo los datos personales de aproximadamente 25.000 clientes del Shinhan Bank.

Hasta ahora no se ha informado de fondos robados, pero la escala de la exposición de los datos ha puesto en alerta a los reguladores financieros de Corea del Sur. Un funcionario conocedor de la situación dijo al Financial Times que los incidentes representaban "un tipo de crisis completamente nuevo" para la industria bancaria del país.

"Se utilizó IA generativa para identificar vulnerabilidades y lanzar un ataque", dijo el presidente, según el informe. "No es que Corea del Sur tenga una ciberseguridad débil; este tipo de cosas podrían suceder en cualquier lugar".

El papel de Artex, una herramienta de piratería de IA de código abierto

Los investigadores de seguridad creen que pudo haber estado involucrada una herramienta específica. Moon Jong-hyun, director del Centro de Seguridad Genians, dijo la semana pasada que parece que Artex, una herramienta de código abierto en idioma chino que utiliza inteligencia artificial para encontrar y probar vulnerabilidades de sistemas informáticos, se había empleado en algunos de los ataques, informó el Financial Times.

En una publicación de LinkedIn, Moon comparó a Artex con un cuchillo de cocina: una herramienta que puede usar un chef para preparar una comida o "como arma para un criminal". La analogía captura el dilema del doble uso que ha rodeado a las herramientas de seguridad de IA de código abierto desde que comenzaron a proliferar: las mismas capacidades que ayudan a los defensores a auditar sus propios sistemas pueden reducir la barrera de entrada para los atacantes que investigan los de otra persona.

El Wall Street Journal, que también cubrió la historia, consideró que el uso de una herramienta de inteligencia artificial en idioma chino contra los bancos surcoreanos exponía una nueva categoría de riesgo para las instituciones financieras de todo el mundo.

Por qué los sistemas de terceros eran el punto débil

Un tema recurrente en los informes es que los sistemas comprometidos no eran la infraestructura más reforzada de los bancos. En cambio, los atacantes supuestamente atacaron aplicaciones periféricas y menos seguras, como el portal de corredores de préstamos, donde la verificación y el monitoreo de identidad pueden ser más débiles.

Ese patrón es consistente con lo que los profesionales de la ciberseguridad han advertido a medida que los ataques asistidos por IA se vuelven más capaces: la automatización no necesariamente atraviesa las defensas más fuertes, pero puede encontrar y explotar rápidamente el eslabón más débil en una gran superficie de ataque. La investigación de vulnerabilidades que alguna vez requirió mano de obra humana costosa (mapear aplicaciones, inspeccionar documentación, comprender los flujos de autenticación y probar repetidamente los sistemas en busca de comportamientos inusuales) ahora puede automatizarse parcialmente.

Los funcionarios surcoreanos no han dicho si atribuyen los ataques a algún actor específico y la investigación está en curso. La oficina del presidente no anunció de inmediato nuevas medidas regulatorias en relación con los comentarios, aunque es probable que los incidentes intensifiquen el escrutinio de cómo las firmas financieras supervisan las aplicaciones de terceros que tocan los datos de los clientes.

Un caso de prueba para la política de ciberseguridad de la IA

Los ataques a bancos de Corea del Sur llegan en medio de un debate global más amplio sobre la inteligencia artificial y el cibercrimen. Los investigadores de seguridad han documentado el uso de agentes de inteligencia artificial para intentar ataques a sitios web gubernamentales, y los laboratorios de inteligencia artificial han publicado investigaciones sobre capacidades cibernéticas emergentes en modelos de frontera, hallazgos que han impulsado pedidos de salvaguardias más sólidas en torno a los potentes sistemas de inteligencia artificial.

Lo que distingue el caso de Corea del Sur es su marco oficial: un presidente en ejercicio que atribuye públicamente los ataques a los principales bancos a métodos asistidos por IA, y una conversación nacional sobre si las normas de ciberseguridad existentes (creadas para adversarios humanos) son adecuadas para un mundo donde una herramienta de código abierto puede automatizar el descubrimiento de vulnerabilidades.

Para los bancos y otras industrias reguladas, el incidente es un recordatorio de que su perímetro de seguridad se extiende mucho más allá de los sistemas centrales hasta los proveedores, corredores y portales que los rodean. Para los formuladores de políticas, plantea la cuestión de si las herramientas de inteligencia artificial de doble uso como Artex deberían enfrentar restricciones en su distribución, o si, como sugiere la analogía del cuchillo de cocina de Moon, la atención debería permanecer en cómo se defienden los sistemas en lugar de en las herramientas mismas.

A medida que continúe la investigación, la atención se centrará en si Corea del Sur introduce nuevos requisitos de divulgación o estándares de seguridad para aplicaciones financieras de terceros, y si otros gobiernos hacen lo mismo al abordar formalmente el papel de la IA en el delito cibernético.

---

Mantente al Día con la IA

Las últimas noticias, análisis y avances de inteligencia artificial, en un solo lugar.

Leer más noticias de IA →