Corea del Sur: IA ataca a 7 bancos, expone 67.000 datos

El ataque: qué se sabe hasta ahora

La Financial Services Commission (FSC) de Corea del Sur y la Agencia Nacional de Policía confirmaron que al menos siete entidades financieras del país fueron blanco de una campaña de ciberataques que expuso datos de más de 67.000 personas entre finales de septiembre y la primera semana de octubre de 2026, según el regulador surcoreano y la cobertura de The Korea Times, Financial Times y BleepingComputer recogida por la fuente original de esta nota.

El balance por entidad, según las notificaciones oficiales recogidas por la FSC, es desigual:

  • Yegaram Savings Bank: alrededor de 40.000 casos
  • Shinhan Bank: unos 25.000 clientes
  • Welcome Savings Bank: aproximadamente 2.200 clientes corporativos
  • KB Kookmin Bank: 119 casos notificados
  • Hana Bank: 89 casos
  • Woori Bank y NH NongHyup: detectaron intentos de intrusión y los contuvieron sin filtraciones confirmadas

Hasta el 6 de octubre, los reguladores no habían confirmado phishing con pérdidas económicas ni dinero robado usando los datos comprometidos, pero emitieron una alerta al consumidor para que los clientes estuvieran atentos a intentos de fraude posteriores. El presidente Lee Jae-myung ordenó una investigación exhaustiva y aseguró, según recoge Yonhap, que habían aparecido «señales del uso de IA» en algunos de los incidentes. Dos días antes, el presidente de la FSC Lee Eog-weon se había limitado a señalar que «no podía descartarse» esa hipótesis.

Leíste lo que hace la IA. ¿Y en tu negocio?

En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.

👥 Probar 7 días

El mercado reaccionó: las acciones de empresas de ciberseguridad surcoreanas llegaron a saltar hasta un 30% en la jornada posterior a las primeras revelaciones, según reportó el Wall Street Journal a través de Yahoo News.

ARTEX: el arma (semi)automática detrás de los ataques

La pieza más concreta que une toda la investigación es ARTEX, una herramienta de pentesting autónomo basada en agentes de IA. CrowdStrike Intelligence confirmó en un informe del 7 de octubre, recogido por The Hacker News e Infosecurity Magazine, que la campaña usó ARTEX junto a modelos de lenguaje de gran escala para descubrir vulnerabilidades, comprometer servicios específicos de las entidades afectadas y exfiltrar datos.

Algunos detalles del informe que ayudan a entender qué es ARTEX y cómo se usó:

  • Es de código abierto y fue desarrollada en China por Li Puhua, alias Autumn (también conocido como Autumn-27).
  • En septiembre de 2026 había ganado el primer puesto en una competencia china de plataformas de IA agéntica para seguridad ofensiva y defensiva.
  • Funciona orquestando modelos externos: en esta campaña usó DeepSeek v4.1-flash como backend principal, complementado con GLM-5.3 (de la china Zhipu AI) y Grok 4.6 de SpaceXAI.
  • La instancia atacante se alojó en una IP con base en Hong Kong (38.244.50.120) y operó junto a otra IP también hongkonesa que contenía historiales de sesiones de Claude Code, archivos de configuración de ARTEX y memorias de Claude.
  • Tras hacerse público el uso malicioso, Autumn-27 anunció que el proyecto deja de ser open source: «El uso malicioso de la herramienta viola el propósito original de ARTEX», declaró.

CrowdStrike evaluó con «confianza moderada» que el operador es un actor de habla china motivado financieramente, sin atribución a un grupo conocido. Una de las sesiones de Claude Code expuso además el usuario de Telegram @YY520CN y referencias a la ciudad de Maoming, en Guangdong, lo que apunta a un perfil individual o a un grupo pequeño.

Por qué importa que sea IA

El caso surcoreano no es aislado, ni la primera vez que se documenta esta dinámica en 2026. Anthropic reveló a principios de año que hackers chinos patrocinados por estados usaron su tecnología de IA para automatizar intrusiones en aproximadamente 30 objetivos globales, incluyendo corporaciones y gobiernos extranjeros, según recogió el Wall Street Journal a través de Yahoo News.

En otro caso reportado por Yahoo News, un actor de habla china usó orquestadores de IA listos para usar para comprometer hasta 100 empresas en apenas cinco días y robar más de 600.000 registros de tarjetas de crédito, con un costo total estimado de US$8.000.

La diferencia operativa respecto a un ataque «manual» no es menor: lo que antes requería un equipo de pentesters trabajando semanas, hoy puede encadenarse en horas con herramientas agénticas que automatizan reconocimiento, descubrimiento de vulnerabilidades, movimiento lateral y exfiltración. ARTEX es solo la punta visible: la categoría ya tiene productos comerciales de grandes vendors. Snyk lanzó en agosto de 2026 Evo Continuous Offensive Security, una plataforma de pentesting continuo con IA agéntica y red teaming, y Horizon3 amplió en julio su plataforma NodeZero AI Hacker para pentesting autónomo de aplicaciones web, según sus propios comunicados.

En el lado defensivo, CrowdStrike también documentó en el mismo informe la plataforma SCARLET LOOP, operada por un actor de habla portuguesa, que automatiza credential stuffing y account takeover con agentes que usan GPT-5.6, GPT-5.5, DeepSeek-V4-Pro y un navegador instrumentado para evadir defensas. En su servidor expuesto se habían probado más de 12 millones de credenciales, de las cuales casi 12.000 fueron validadas en casi 4.000 dominios.

¿Qué significa esto para tu startup?

Para una fintech, una startup que maneja datos de clientes o cualquier pyme con presencia online, el caso surcoreano deja tres lecciones operativas que pueden aplicarse esta misma semana:

  • Tu próximo pentest debería ser continuo, no anual. El presupuesto típico de un pentest manual (entre US$20.000 y US$100.000 por engagement, según Snyk) deja 350 días al año sin cobertura. Si tu producto maneja datos sensibles, evalúa herramientas de pentesting autónomo como NodeZero o plataformas equivalentes: cuestan menos y detectan regresiones entre despliegues.
  • Endurece lo básico antes de mirar la IA. Un director de TransUnion recordó a InformationWeek que la mayoría de incidentes siguen empezando por credenciales robadas, phishing y controles de acceso débiles. Activa MFA en todos los sistemas internos, exige verificación fuera de banda para cualquier movimiento de dinero y limita el acceso a producción por defecto.
  • Haz un inventario real de qué IA usas y con qué datos. Check Point Research documentó en mayo de 2026 que 1 de cada 25 prompts enviados desde redes empresariales a herramientas GenAI contenía información sensible. Si tus empleados usan ChatGPT, Claude o cualquier LLM sin política clara, ya tienes una superficie de fuga que ningún pentest va a encontrar. Define qué se puede subir y qué no, y centraliza los accesos vía SSO con logging.

Conclusión

El episodio surcoreano no es «el primer ataque con IA» en sentido estricto: la IA ya se venía usando como acelerador desde hace meses. Lo que cambia es que ahora los reguladores, los bancos centrales y los presidentes están llamando a las cosas por su nombre. La pregunta ya no es si la IA formará parte del próximo ataque que reciba tu empresa, sino cuánto tiempo pasará entre que aparezca una vulnerabilidad nueva y cuando un agente autónomo empiece a explotarla a escala. Para founders hispanohablantes, la respuesta operativa es la misma de siempre, pero ejecutada con más urgencia: MFA, mínimo privilegio, pentesting continuo y un inventario serio de qué IA toca qué dato.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

Leíste lo que hace la IA. ¿Y en tu negocio?

En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.

👥 Probar 7 días

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...