Le président sud-coréen Lee Jae Myung a déclaré mardi que l'intelligence artificielle semble avoir été utilisée dans une vague de cyberattaques contre le secteur financier du pays, des piratages qui ont exposé les données des utilisateurs de sept sociétés financières et provoqué ce qu'un responsable a décrit comme « un type de crise complètement nouveau ».

Selon un article du Financial Times, le président a déclaré que les indications selon lesquelles l'IA serait impliquée dans certains incidents « suscitaient une inquiétude et une anxiété considérables dans l'opinion publique ». Ces propos, rapportés entre autres par Reuters, le New York Times et le Wall Street Journal, constituent l’une des attributions les plus directes jamais faites par un chef d’État liant les outils d’IA aux cyberattaques en direct contre les banques. Pour plus de contexte sur cette histoire, consultez notre plus d'articles sur l'IA.

Que s'est-il passé lors du piratage des banques en Corée du Sud

Les attaquants semblent avoir ciblé des systèmes moins sécurisés exploités par des tiers plutôt que les principaux réseaux de paiement des banques, selon le rapport du Financial Times. Lors d'un incident, un pirate informatique a contourné les contrôles d'identité sur un portail où les courtiers en prêts surveillaient les demandes des clients, exposant ainsi les données personnelles d'environ 25 000 clients de la Shinhan Bank.

Aucun fonds volé n'a été signalé jusqu'à présent, mais l'ampleur de l'exposition des données a mis les régulateurs financiers sud-coréens en alerte. Un responsable connaissant la situation a déclaré au Financial Times que ces incidents représentaient « un tout nouveau type de crise » pour le secteur bancaire du pays.

"L'IA générative a été utilisée pour identifier les vulnérabilités et lancer une attaque", a déclaré le président, selon le rapport. "Ce n'est pas que la Corée du Sud a une cybersécurité faible : ce genre de chose pourrait arriver n'importe où."

Le rôle d'Artex, un outil de piratage d'IA open source

Les chercheurs en sécurité pensent qu’un outil spécifique pourrait être impliqué. Moon Jong-hyun, directeur du Centre de sécurité Genians, a déclaré la semaine dernière qu'il semble qu'Artex – un outil open source en langue chinoise qui utilise l'IA pour trouver et tester les vulnérabilités des systèmes informatiques – ait été utilisé dans certaines des attaques, a rapporté le Financial Times.

Dans une publication sur LinkedIn, Moon a comparé l'Artex à un couteau de cuisine : un outil qui peut être utilisé par un chef pour préparer un repas, ou "comme une arme par un criminel". L’analogie illustre le dilemme du double usage qui entoure les outils de sécurité d’IA open source depuis qu’ils ont commencé à proliférer : les mêmes capacités qui aident les défenseurs à auditer leurs propres systèmes peuvent abaisser la barrière à l’entrée pour les attaquants qui sondent celui de quelqu’un d’autre.

Le Wall Street Journal, qui a également couvert l'affaire, a présenté l'utilisation d'un outil d'IA en chinois contre les banques sud-coréennes comme exposant une nouvelle catégorie de risque pour les institutions financières du monde entier.

Pourquoi les systèmes tiers étaient le point faible

Un thème récurrent dans les rapports est que les systèmes compromis ne constituaient pas l'infrastructure la plus renforcée des banques. Au lieu de cela, les attaquants se seraient attaqués à des applications périphériques moins sécurisées, telles que le portail des courtiers en prêts, où la vérification de l'identité et la surveillance peuvent être plus faibles.

Ce schéma est cohérent avec ce contre quoi les professionnels de la cybersécurité ont mis en garde à mesure que les attaques assistées par l’IA deviennent de plus en plus performantes : l’automatisation ne franchit pas nécessairement les défenses les plus solides, mais elle peut rapidement trouver et exploiter le maillon le plus faible d’une vaste surface d’attaque. La recherche sur les vulnérabilités qui nécessitait autrefois une main-d'œuvre humaine coûteuse (cartographie des applications, inspection de la documentation, compréhension des flux d'authentification et détection répétée des systèmes à la recherche de comportements inhabituels) peut désormais être partiellement automatisée.

Les responsables sud-coréens n'ont pas précisé s'ils attribuaient les attaques à un acteur spécifique, et l'enquête est en cours. Le bureau du président n'a pas immédiatement annoncé de nouvelles mesures réglementaires en lien avec ces remarques, même si les incidents sont susceptibles d'intensifier la surveillance de la manière dont les sociétés financières surveillent les applications tierces qui touchent les données des clients.

Un cas de test pour la politique de cybersécurité de l'IA

Les piratages bancaires sud-coréens surviennent au milieu d’un débat mondial plus large sur l’IA et la cybercriminalité. Des chercheurs en sécurité ont documenté l’utilisation d’agents d’IA pour tenter d’attaquer des sites Web gouvernementaux, et des laboratoires d’IA ont publié des recherches sur les cybercapacités émergentes dans les modèles frontières – des résultats qui ont alimenté les appels en faveur de mesures de protection plus strictes autour des systèmes d’IA puissants.

Ce qui distingue le cas sud-coréen, c’est son cadre officiel : un président en exercice attribuant publiquement les attaques contre les grandes banques aux méthodes assistées par l’IA, et un débat national sur la question de savoir si les règles de cybersécurité existantes – conçues pour les adversaires humains – sont adéquates dans un monde où un outil open source peut automatiser la découverte des vulnérabilités.

Pour les banques et autres secteurs réglementés, cet incident rappelle que leur périmètre de sécurité s'étend bien au-delà des systèmes de base jusqu'aux fournisseurs, courtiers et portails qui les entourent. Pour les décideurs politiques, cela soulève la question de savoir si les outils d'IA à double usage comme Artex devraient être soumis à des restrictions de distribution – ou si, comme le suggère l'analogie avec le couteau de cuisine de Moon, l'accent devrait rester sur la manière dont les systèmes sont défendus plutôt que sur les outils eux-mêmes.

À mesure que l'enquête se poursuit, l'attention se portera sur la question de savoir si la Corée du Sud introduit de nouvelles exigences de divulgation ou normes de sécurité pour les applications financières de tiers, et si d'autres gouvernements emboîtent le pas en abordant officiellement le rôle de l'IA dans la cybercriminalité.

---

Restez à la Pointe de l'IA

Les dernières actualités, analyses et percées en IA — au même endroit.

Lire plus d'actualités IA →