Mondo e sicurezza

Attacco IA alle banche sudcoreane: sottratti dati di 68.000 clienti — L'attribuzione attraversa dieci paesi, tra vulnerabilità delle infrastrutture critiche

Sette importanti istituzioni finanziarie sudcoreane sono state colpite da un attacco informatico assistito dall'IA, con la sottrazione dei dati di 68.000 clienti. Anche la Korea Electric Power Corporation e le due principali confessioni religiose hanno subito intrusioni. I 28 indirizzi IP identificati dal Servizio di Vigilanza Finanziaria sudcoreano attraversano almeno 12 paesi, in tensione con la relazione iniziale di CrowdStrike che puntava sulla Cina.

0 visualizzazioniAccedi per salvare
TRUTH ERA

Il governo sudcoreano ha disposto questa settimana una revisione completa delle difese di cybersicurezza, dopo che le linee di difesa informatica di sette importanti istituzioni finanziarie del paese sono state violate, con la sottrazione dei dati personali di ben 68.000 clienti. L'incidente, secondo quanto riferito, avrebbe coinvolto metodi di attacco assistiti dall'intelligenza artificiale, e gli investigatori restano divisi sull'origine dell'attacco: un rapporto iniziale della società di cybersicurezza americana CrowdStrike puntava verso la Cina, ma i 28 indirizzi IP identificati dal Servizio di Vigilanza Finanziaria sudcoreano si estendono su almeno 12 paesi, tra cui Stati Uniti, Giappone e Germania.

Secondo quanto riportato dalla DW, il primo ministro sudcoreano, nel corso di una riunione del Consiglio di Stato tenutasi martedì, ha definito la situazione "grave", avvertendo che gli attacchi di phishing assistiti dall'IA potrebbero provocare danni secondari e che le modalità d'attacco rischiano di estendersi oltre il settore finanziario. Citato dall'agenzia Yonhap, ha dichiarato: "Si ritiene che questo incidente abbia fatto ricorso alla tecnologia dell'intelligenza artificiale; qualora l'IA venisse impiegata per attacchi di phishing, potrebbe provocare danni secondari." "Modalità d'attacco analoghe potrebbero estendersi a settori diversi da quello finanziario, al governo e al settore pubblico." Ha invitato le agenzie governative, il settore pubblico, le istituzioni finanziarie e le imprese private a "mantenere alta la vigilanza".

I dati sottratti comprendono nomi, numeri di telefono, reddito annuo, importi dei prestiti e un numero limitato di codici fiscali nazionali; Shinhan Bank, KB Kookmin Bank e Hana Bank sono le istituzioni più gravemente colpite.

L'avvertimento del premier sudcoreano ha trovato in parte riscontro. Le due principali confessioni religiose del paese e la Korea Electric Power Corporation hanno confermato mercoledì che i loro sistemi online hanno subito accessi non autorizzati. Non è tuttavia ancora noto se gli accessi illeciti contro le banche, le chiese e la Korea Electric Power Corporation siano opera dello stesso attaccante.

Sul piano dell'attribuzione, le prove puntano in più direzioni. Il rapporto iniziale di CrowdStrike suggeriva che l'attacco potesse provenire dalla Cina — conclusione rapidamente amplificata in parte della copertura mediatica occidentale. Ma i 28 indirizzi IP confermati dal Servizio di Vigilanza Finanziaria sudcoreano risultano distribuiti tra Stati Uniti, Giappone, Germania e almeno altri 9 paesi. Nei log bancari, gli investigatori hanno inoltre individuato tracce dello strumento ARTEX, uno strumento open source di penetration testing automatizzato, costruito da uno sviluppatore cinese e liberamente disponibile su Internet.

Aditya Das, analista dell'istituto di ricerca sulle criptovalute Brave New Coin con sede a Oakland, ha dichiarato alla DW che i funzionari sudcoreani sono stati cauti nelle loro formulazioni. "Hanno chiarito che uno strumento sviluppato in Cina non implica che l'attaccante sia cinese", ha detto Das. L'utilizzo di indirizzi IP distribuiti su più paesi "è molto probabilmente un espediente degli hacker per coprire le proprie tracce".

La professoressa Hyobin Lee della Sogang University di Seoul, intervistata dalla DW, ha sottolineato che la gravità dell'incidente va ben oltre la semplice esposizione di dati personali. "Se i criminali ottengono queste informazioni, potrebbero realizzare frodi finanziarie sofisticate, furti d'identità o campagne di phishing estremamente mirate." Un ulteriore livello di preoccupazione riguarda la possibilità che i dati sottratti vengano ricombinati con altri database già violati, "producendo rischi per la sicurezza che si protraggono a lungo anche dopo la fine dell'attacco originale".

Lee ha al contempo portato alla luce una vulnerabilità strutturale spesso trascurata: le principali istituzioni finanziarie investono ingenti risorse nella protezione dei sistemi centrali come l'internet banking e le piattaforme di mobile banking, ma trascurano la sicurezza dei sistemi ausiliari, come i portali informativi degli agenti di credito o le applicazioni mobili interne dei dipendenti. "Questi sistemi ausiliari sembrano ricevere meno attenzione in termini di protezione".

Un rischio ancora più profondo deriva dall'abbassamento sistematico della soglia d'ingresso alla criminalità informatica determinato dall'IA. Lee osserva: "In passato, individuare vulnerabilità di sicurezza, sviluppare codice malevolo e sferrare attacchi contro istituzioni finanziarie richiedeva notevoli competenze tecniche e tempi considerevoli. Oggi gli strumenti di IA generativa possono assistere nella scrittura di codice informatico, nell'analisi delle vulnerabilità software, nell'elaborazione di enormi quantità di informazioni e nell'automazione di alcune fasi delle operazioni informatiche." A suo avviso, l'IA "abbassa le barriere tecniche alla criminalità informatica", rendendola "accessibile a un numero maggiore di attori" e al contempo "accelera la velocità e la scala degli attacchi fino a sopraffare le difese informatiche".

Il rischio non si limiterà pertanto al settore finanziario. Lee afferma senza mezzi termini: "Ospedali, agenzie governative, infrastrutture energetiche, reti di telecomunicazione e altre organizzazioni che detengono informazioni sensibili possono diventare bersagli sempre più attrattivi".

La copertura giornalistica della vicenda evidenzia anche una dimensione spesso trascurata: quando le società di cybersicurezza con sede negli Stati Uniti — che detengono in larga misura il potere di definire la narrazione sull'attribuzione degli eventi informatici a livello globale — si affrettano a diffondere conclusioni che puntano verso un determinato paese, le prove tecniche pubbliche sono spesso frammentarie. L'indicazione di CrowdStrike verso la "Cina" e le tracce di strumenti open source sviluppati in Cina coesistono con la rete di IP estesa su 12 paesi ufficialmente identificata dalle autorità sudcoreane, tratteggiando un quadro molto più complesso rispetto a qualsiasi attribuzione unica. Il giudizio di Das alla DW conferma questa prudenza: "I funzionari sudcoreani sono molto attenti a come formulano le loro conclusioni".

A pagare il prezzo finale sono i comuni risparmiatori e cittadini. Lee sottolinea che episodi di questo tipo "erodono la fiducia del pubblico nelle istituzioni finanziarie e alimentano dubbi sulla sicurezza dell'intero sistema finanziario". Gli indirizzi IP di Stati Uniti, Giappone e Germania presenti nella lista del Servizio di Vigilanza Finanziaria riflettono la natura transfrontaliera delle infrastrutture impiegate negli attacchi informatici: ogni server dirottato o utilizzato come trampolino di lancio è incorporato nell'architettura globale di Internet. Ciò rende la tracciabilità delle responsabilità tecnicamente estremamente difficile e facilmente strumentalizzabile nelle narrazioni geopolitiche — e mentre le dispute sull'attribuzione continuano a oscillare tra Washington, Seul e i media occidentali, i 68.000 clienti a cui sono stati sottratti nomi e codici fiscali stanno diventando la parte con meno potere contrattuale in questo braccio di ferro transnazionale.

Commenti

0

Ancora nessun commento. Inizia la discussione.