
Imagem para ajudar a entender a matéria
Falha atingiu serviço de solicitação de empréstimos
O Shinhan Bank confirmou que dados pessoais de cerca de 25 mil clientes foram vazados após uma invasão registrada no dia 30 do mês passado. Segundo o banco sul-coreano, uma pessoa não autorizada conseguiu contornar a etapa de verificação de identidade em um serviço utilizado por agentes de crédito.
Entre os dados expostos estão nomes, números de telefone, renda anual declarada e limites de crédito calculados durante pedidos de empréstimo. O vazamento também inclui 66 números de registro de residente — documento de identificação usado na Coreia do Sul — e 97 códigos de conexão de identidade, conhecidos pela sigla CI.
Em comunicado publicado no site do banco, o presidente do Shinhan Bank, Jung Sang-hyuk, reconheceu que informações de clientes foram retiradas de alguns serviços por meios anormais. Ele prometeu indenização integral caso os clientes sofram prejuízos.
Servidor tinha vestígios de ferramenta chinesa
Uma análise do servidor que teria sido empregado no ataque encontrou a expressão chinesa “ARTEX-自主渗透試控制台” no título de uma página aberta no navegador. O texto pode ser entendido como um painel de testes de invasão operado de forma autônoma por inteligência artificial.
Para Moon Jong-hyun, diretor do centro de segurança da empresa sul-coreana Genians, o vestígio indica que o programa ARTEX AI, ou um ambiente semelhante, pode ter sido usado. A avaliação foi publicada por ele no LinkedIn. Até agora, porém, nem o banco nem as autoridades financeiras confirmaram que a ferramenta participou efetivamente da invasão.
Disponibilizado gratuitamente no GitHub para usuários de língua chinesa, o ARTEX AI combina grandes modelos de linguagem e múltiplos agentes de inteligência artificial. O sistema automatiza tarefas como coleta de informações, identificação de vulnerabilidades, planejamento de rotas de ataque, execução de ferramentas de segurança e validação de resultados. O programa venceu neste ano a competição de ataque e defesa “Agent+”, organizada pelo BSRC, ligado à chinesa Baidu.
Automação amplia riscos de ataques cibernéticos
Especialistas avaliam que ferramentas criadas para testes autorizados de segurança podem aumentar a velocidade e a eficiência de ataques quando usadas de forma maliciosa. Atividades repetitivas, antes executadas manualmente, já podem ser conduzidas por inteligência artificial ao longo de praticamente todo o fluxo de uma invasão.
A principal hipótese é que o ataque ao Shinhan Bank tenha recorrido ao chamado “credential stuffing”, técnica que testa em diversos serviços combinações de usuário e senha obtidas em vazamentos anteriores ou na dark web. Pessoas que repetem as mesmas credenciais em diferentes plataformas ficam mais vulneráveis a esse método.
Especialistas alertam, contudo, que a presença de palavras em chinês não permite identificar a nacionalidade ou a origem dos invasores. Como o ARTEX AI é um software aberto, disponível sem processo de autorização, ele pode ser baixado por qualquer pessoa. A preocupação central é a possível disseminação da automação de ataques por meio de programas de código aberto.
Autoridade financeira investiga o caso
O Serviço de Supervisão Financeira da Coreia do Sul iniciou uma inspeção no local após receber a notificação do Shinhan Bank. A investigação busca determinar por qual caminho o invasor entrou no sistema e como as informações dos clientes foram retiradas.
Comentários
Postar um comentário