O presidente sul-coreano, Lee Jae Myung, disse na terça-feira que a inteligência artificial parece ter sido usada em uma onda de ataques cibernéticos ao setor financeiro do país, hacks que expuseram dados de usuários de sete empresas financeiras e provocaram o que um funcionário descreveu como “um tipo completamente novo de crise”.

De acordo com um relatório do Financial Times, o presidente disse que as indicações de envolvimento da IA ​​em alguns dos incidentes estavam “causando considerável preocupação e ansiedade pública”. As observações, divulgadas pela Reuters, pelo New York Times e pelo Wall Street Journal, entre outros, marcam uma das atribuições mais diretas já feitas por um chefe de Estado, ligando ferramentas de IA a ataques cibernéticos em tempo real contra bancos. Para mais contexto sobre esta história, confira nossa notícias de IA.

O que aconteceu nas invasões bancárias da Coreia do Sul

Os atacantes parecem ter como alvo sistemas menos seguros operados por terceiros, em vez das principais redes de pagamento dos bancos, de acordo com o relatório do Financial Times. Num incidente, um hacker contornou as verificações de identidade num portal onde corretores de empréstimos monitorizavam os pedidos dos clientes, expondo os dados pessoais de cerca de 25 mil clientes do Shinhan Bank.

Nenhum fundo roubado foi relatado até agora, mas a escala da exposição de dados colocou os reguladores financeiros da Coreia do Sul em alerta. Um funcionário com conhecimento da situação disse ao Financial Times que os incidentes representaram “um tipo completamente novo de crise” para a indústria bancária do país.

“A IA generativa foi usada para identificar vulnerabilidades e lançar um ataque”, disse o presidente, segundo o relatório. “Não é que a Coreia do Sul tenha uma segurança cibernética fraca – este tipo de coisa pode acontecer em qualquer lugar.”

O papel da Artex, uma ferramenta de hacking de IA de código aberto

Os pesquisadores de segurança acreditam que uma ferramenta específica pode estar envolvida. Moon Jong-hyun, chefe do Genians Security Center, disse na semana passada que parece que o Artex – uma ferramenta de código aberto em língua chinesa que usa IA para encontrar e testar vulnerabilidades de sistemas de computador – foi empregado em alguns dos ataques, informou o Financial Times.

Em uma postagem no LinkedIn, Moon comparou Artex a uma faca de cozinha: uma ferramenta que pode ser usada por um chef para preparar uma refeição ou “como arma de um criminoso”. A analogia capta o dilema da dupla utilização que rodeia as ferramentas de segurança de IA de código aberto desde que começaram a proliferar: as mesmas capacidades que ajudam os defensores a auditar os seus próprios sistemas podem diminuir a barreira à entrada de atacantes que investiguem os de outra pessoa.

O Wall Street Journal, que também cobriu a história, enquadrou a utilização de uma ferramenta de IA em língua chinesa contra bancos sul-coreanos como uma exposição de uma nova categoria de risco para instituições financeiras em todo o mundo.

Por que os sistemas de terceiros eram o ponto fraco

Um tema recorrente nos relatórios é que os sistemas comprometidos não eram a infra-estrutura mais robusta dos bancos. Em vez disso, os atacantes teriam perseguido aplicações periféricas e menos seguras – como o portal do corretor de empréstimos – onde a verificação e monitorização de identidade podem ser mais fracas.

Esse padrão é consistente com o que os profissionais de segurança cibernética alertaram à medida que os ataques assistidos por IA se tornam mais capazes: a automação não rompe necessariamente as defesas mais fortes, mas pode encontrar e explorar rapidamente o elo mais fraco numa grande superfície de ataque. A pesquisa de vulnerabilidades que antes exigia mão de obra humana dispendiosa – mapeamento de aplicativos, inspeção de documentação, compreensão de fluxos de autenticação e sondagem repetida de sistemas em busca de comportamento incomum – agora pode ser parcialmente automatizada.

As autoridades sul-coreanas não disseram se atribuem os ataques a algum ator específico e a investigação está em andamento. O gabinete do presidente não anunciou imediatamente novas medidas regulatórias relacionadas com as observações, embora os incidentes provavelmente intensifiquem o escrutínio sobre como as empresas financeiras supervisionam as aplicações de terceiros que tocam nos dados dos clientes.

Um caso de teste para política de segurança cibernética de IA

Os hacks bancários da Coreia do Sul chegam em meio a um debate global mais amplo sobre IA e crime cibernético. Pesquisadores de segurança documentaram agentes de IA sendo usados ​​para tentar ataques a sites governamentais, e laboratórios de IA publicaram pesquisas sobre capacidades cibernéticas emergentes em modelos de fronteira – descobertas que alimentaram apelos por salvaguardas mais fortes em torno de sistemas poderosos de IA.

O que distingue o caso sul-coreano é o seu enquadramento oficial: um presidente em exercício atribuindo publicamente os ataques a grandes bancos a métodos assistidos por IA, e uma conversa nacional sobre se as regras de segurança cibernética existentes - construídas para adversários humanos - são adequadas para um mundo onde uma ferramenta de código aberto pode automatizar a descoberta de vulnerabilidades.

Para os bancos e outras indústrias regulamentadas, o incidente é um lembrete de que o seu perímetro de segurança se estende muito além dos sistemas centrais, até aos fornecedores, corretores e portais que os rodeiam. Para os decisores políticos, levanta a questão de saber se as ferramentas de IA de dupla utilização, como o Artex, devem enfrentar quaisquer restrições à distribuição - ou se, como sugere a analogia da faca de cozinha de Moon, o foco deve permanecer na forma como os sistemas são defendidos e não nas próprias ferramentas.

À medida que a investigação prossegue, a atenção centrar-se-á na questão de saber se a Coreia do Sul introduz novos requisitos de divulgação ou normas de segurança para aplicações financeiras de terceiros, e se outros governos seguirão o exemplo ao abordar formalmente o papel da IA ​​no crime cibernético.

---

Fique à Frente da IA

As últimas notícias, análises e avanços em inteligência artificial — tudo em um só lugar.

Ler mais notícias de IA →