Des pirates utilisent l'outil d'IA chinois Artex pour pénétrer sept sociétés financières sud-coréennes
Les autorités sud-coréennes ont ouvert une enquête pénale après des cyberattaques qui ont compromis les données personnelles de plus de 68 000 clients bancaires, au moyen d'un logiciel d'IA open source.
Ampleur des intrusions bancaires
Les pirates ont visé au moins sept institutions financières sud-coréennes entre fin septembre et début octobre 2026, compromettant les données de plus de 68 000 personnes et entités commerciales. Selon la Commission des services financiers de Corée du Sud, les intrusions ont touché à la fois des banques de détail et des sociétés de crédit à la consommation. Un attaquant a contourné les contrôles d'identité d'un portail numérique externe utilisé par des courtiers en prêts pour suivre les demandes de crédit des clients, exposant les données personnelles d'environ 25 000 clients de Shinhan Bank. La vague d'intrusions a également compromis près de 40 000 dossiers clients de Yegaram Savings Bank et 2 200 comptes d'entreprises de Welcome Savings Bank. D'autres fuites de données secondaires, impliquant des sous-traitants externes ou des courtiers en prêts, ont touché KB Kookmin Bank, Hana Bank, BNK Busan Bank et Hyundai Capital. Les responsables ont confirmé qu'aucun fonds n'avait été signalé comme volé sur les comptes lors des intrusions.
- Yegaram Savings Bank
- 40000 dossiers
- Shinhan Bank
- 25000 dossiers
- Welcome Savings Bank
- 2200 dossiers
Le recours présumé à l'IA Artex
Les analyses techniques indiquent que les attaquants ont compromis les réseaux visés à l'aide d'Artex, un outil de sécurité à intelligence artificielle open source en langue chinoise. Cet utilitaire recourt à des modèles d'IA pour identifier les vulnérabilités logicielles et tester les voies exploitables des systèmes informatiques. Plutôt que d'attaquer directement les réseaux de paiement interbancaires centraux, les auteurs ont utilisé l'outil pour repérer des failles dans des infrastructures périphériques de tiers et des portails intermédiaires. Moon Jong-hyun, directeur du Genians Security Center, a déclaré vendredi dans une publication sur LinkedIn que les preuves désignaient Artex dans plusieurs intrusions, précisant que l'outil fonctionne comme un instrument à double usage, utile aussi bien aux tests de sécurité légitimes qu'à des opérations malveillantes. Le président sud-coréen Lee Jae Myung s'est adressé au conseil des ministres à Séoul mardi, après les premières évaluations de sécurité, avertissant que les outils d'IA abaissent la barrière technique des intrusions informatiques.
Des signes indiquent que l'intelligence artificielle a été utilisée dans plusieurs cyberattaques, ce qui suscite une inquiétude et une anxiété considérables au sein de la population.
Mesures réglementaires et riposte d'urgence
Les régulateurs financiers sud-coréens et les agences d'État ont lancé des protocoles de sécurité coordonnés pour protéger les infrastructures bancaires des outils d'intrusion automatisés. Le président de la Commission des services financiers, Lee Eog-weon, a convoqué une réunion d'urgence dimanche, appelant les institutions à maintenir une vigilance maximale et à mettre au point des systèmes de défense capables de contrer les attaques par IA avec l'IA. Le ministère des Sciences et des TIC et son agence de cybersécurité ont mis en place une équipe d'intervention d'urgence 24 heures sur 24 et demandé aux fournisseurs de services cloud de bloquer l'activité provenant d'adresses réseau étrangères suspectes. L'agence nationale de police a ouvert mardi une enquête formelle sur les intrusions.
- Le Genians Security Center identifie des preuves de l'utilisation de l'outil d'IA Artex
- La Commission des services financiers convoque une réunion d'urgence sur la cybersécurité
- Le président Lee Jae Myung s'exprime sur les intrusions tandis que la police ouvre une enquête
Attribution technique et traçage des adresses IP
Les enquêteurs ont relevé des adresses IP identiques ou similaires dans plusieurs institutions touchées, ce qui indique qu'un seul acteur ou une entité coordonnée a mené plusieurs de ces attaques. Si les responsables gouvernementaux ont confirmé que le logiciel Artex provient de Chine, les autorités ont précisé que l'utilisation d'un logiciel open source développé en Chine ne permet pas d'établir que les attaquants opéraient eux-mêmes depuis la Chine. L'obfuscation du routage réseau complique encore l'identification des auteurs. Park Sang-won, directeur du Financial Security Institute, a évoqué les limites du traçage numérique lors d'un point presse avec des journalistes.
Les pirates peuvent changer leur adresse IP, il est donc impossible d'identifier un pirate à partir de sa seule adresse IP.
