Shinhan Bank: IA detrás del hackeo a 7 bancos coreanos

El hackeo a Shinhan Bank: 25.000 clientes y la sombra de la IA

Unos 25.000 clientes de Shinhan Bank vieron expuestos sus nombres, teléfonos, ingresos anuales y límites de crédito en un ciberataque que, según expertos citados por Yonhap, habría usado agentes de IA avanzados para sondear vulnerabilidades. The Straits Times, que reproduce el reporte de Bloomberg, precisa que los atacantes no apuntaron al núcleo del sistema bancario, sino a un servicio utilizado por captadores de préstamos.

Ese detalle es el que debería preocupar a cualquier equipo de producto: el punto de entrada no fue la bóveda, fue la puerta lateral.

El banco confirmó el 1 de octubre que un tercero no autorizado accedió a ciertos servicios y obtuvo información de clientes. La Superintendencia Financiera de Corea del Sur abrió una inspección de emergencia en sitio y la Comisión de Servicios Financieros convocó a los bancos locales para revisar lo ocurrido.

Leíste lo que hace la IA. ¿Y en tu negocio?

En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.

👥 Probar 7 días

El caso no llegó solo. KB Kookmin Bank reportó el 2 de octubre la filtración de datos de 119 clientes por una intrusión externa, y Hana Bank informó de 89 clientes afectados, según Bloomberg. La fuente original de esta nota habla de ataques dirigidos contra siete instituciones financieras importantes, con decenas de miles de registros personales comprometidos.

Para dimensionar el problema: Corea del Sur ya había sufrido brechas mucho mayores. Bloomberg recuerda el caso de Lotte Card, con información de casi 3 millones de clientes, y el de Coupang, cuyo hackeo alcanzó más de 33 millones de cuentas y derivó en una multa récord del regulador de privacidad.

Japón: de 6 ataques mensuales a uno cada dos días

El 9 de octubre, el gobierno japonés emitió una advertencia a ministerios, autoridades locales y empresas para elevar la vigilancia ante ataques cada vez más numerosos y sofisticados.

La investigación de Macnica, firma de ciberseguridad con sede en Yokohama, pone números a esa advertencia: los ataques a sitios web destinados al robo de información personal reportados en Japón casi se cuadruplicaron, al pasar de un promedio de seis incidentes mensuales en el primer semestre a 23 desde julio. En la práctica, un ataque cada uno o dos días.

Sejiyama Yutaka, del Centro de Investigación en Ciberseguridad de Macnica, lo dice sin matices: incluso con sistemas de IA de rendimiento medio, los ciberdelincuentes pueden explotarlos eficazmente. «La continua aparición de filtraciones de datos personales a tan gran escala y en tales cantidades no tiene precedentes», afirmó.

Entre las víctimas hay nombres grandes: Times Car filtró 6,6 millones de cuentas, de las cuales 1,6 millones incluían imágenes de permisos de conducir, y la tecnológica GMO expuso a más de 940.000 miembros.

Tetsutaro Uehara, experto en seguridad informática de la Universidad Ritsumeikan, describe el destino de esos datos: se recopilan, se compilan y se ponen a la venta en mercados negros, clasificados por tipo —imágenes de licencias de conducir, por ejemplo— o como conjuntos que incluyen información sobre la fuente del robo.

Por qué la IA cambia la ecuación del ataque

La diferencia no está solo en el volumen, sino en la velocidad. La IA reduce las barreras técnicas y permite que personas sin conocimientos especializados ejecuten varias etapas de un ciberataque. Incluso la barrera del idioma, que antes ayudaba a detectar correos de phishing, se debilita: los modelos generan mensajes falsos con una redacción más precisa.

El salto más relevante para las empresas es la automatización. La IA permite escanear sistemas y analizar vulnerabilidades sin intervención manual, de forma continua. Los equipos de seguridad, en cambio, siguen siendo humanos y finitos.

Y ahí aparece un problema estructural que Japón ya reconoce. Según una encuesta sobre tendencias de TI publicada en abril, entre las compañías con ingresos superiores a 100.000 millones de yenes —más de 630 millones de dólares— tres cuartas partes admiten escasez de personal especializado en ciberseguridad y seguridad de redes.

El dinero se está moviendo en esa dirección. Según un análisis de Omdia recogido por IT Reseller, el mercado global de ciberseguridad alcanzará los 315.000 millones de dólares en 2026, con un crecimiento del 13% interanual, y más del 90% del gasto global pasa por partners. La misma consultora señala que los 20 principales proveedores concentran más del 70% del gasto, en un mercado con más de 6.500 fabricantes.

La consolidación también se ve en las compras. La fuente original de esta nota menciona que Palo Alto Networks adquirió Prompt.ai por más de 600 millones de dólares en febrero de 2025, y que CrowdStrike compró Pangea para ampliar su cartera de protección contra la IA.

Zero Trust y el problema de los agentes invisibles

El riesgo ya no viene solo de afuera. La transición de la «IA que habla» a la «IA que actúa» introduce un actor nuevo dentro de la propia infraestructura: agentes autónomos con permisos, identidades y comportamiento propio.

Un caso documentado en la fuente original lo ilustra: una empresa había licenciado 300 agentes autónomos de IA, pero el sistema detectó 18.000 agentes distribuidos en todos los endpoints. Sin gestión adecuada, esos actores pueden acceder a datos más allá de los límites autorizados.

Jay Chaudhry, CEO y fundador de Zscaler, plantea la respuesta desde la arquitectura: los modelos avanzados pueden encontrar vulnerabilidades en prácticamente cualquier software, lo que obliga a parchear constantemente, pero hay un enfoque más eficaz —proteger la aplicación ocultándola tras una infraestructura de confianza cero. «Si los atacantes no pueden acceder a ella, no pueden comprometerla», afirma.

Catharine Trebnick, analista sénior de Rosenblatt Securities, apunta al control operativo: hay que identificar a los agentes, entender sus derechos de acceso y operar seguridad en tiempo real. «No podemos posponerlo más», advierte.

Qué significa esto para tu startup

No necesitas ser un banco coreano para estar expuesto. Necesitas tener una aplicación interna olvidada y un agente de IA con más permisos de los que debería.

1. Haz un inventario real de tus agentes de IA. No de los que crees que tienes: de los que están corriendo. El caso de los 300 licenciados contra 18.000 detectados muestra que la diferencia entre lo que se aprueba y lo que se despliega suele ser enorme. Revisa permisos, tokens y accesos a datos de cada agente, y revoca lo que no puedas justificar.

2. Aplica segmentación a las aplicaciones de apoyo. El vector de Shinhan no fue el core bancario, fue un servicio de captación de préstamos. Haz la lista de tus herramientas internas —paneles de ventas, CRMs, backoffices— y pregúntate cuáles están expuestas a internet sin necesidad. Aislar aplicaciones en particiones independientes limita cuánto puede propagarse un atacante que ya entró.

3. Cierra lo básico antes de comprar lo avanzado. Las recomendaciones oficiales del gobierno japonés siguen siendo las de siempre: no reutilizar contraseñas entre cuentas, activar autenticación multifactor y desconfiar de correos y mensajes sospechosos. Con phishing generado por IA, esa última parte exige más criterio, no menos.

4. Presupuesta seguridad como parte del roadmap de IA, no como un anexo. Si tu producto depende de agentes autónomos, el control de identidades y accesos es una funcionalidad, no un gasto de TI.

Conclusión

Los incidentes de Corea del Sur y Japón muestran que el problema no es solo cuántos ataques hay, sino a qué velocidad y con qué métodos se ejecutan. La IA abarata el ataque y encarece la defensa, y esa asimetría no se resuelve comprando una herramienta más.

Para un founder, la lectura práctica es directa: la superficie de ataque de tu startup creció cuando sumaste IA a tus procesos, y probablemente nadie la volvió a medir. Revisar quién —o qué agente— tiene acceso a qué es hoy una tarea de producto, no solo de infraestructura.

Fuentes

Leíste lo que hace la IA. ¿Y en tu negocio?

En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.

👥 Probar 7 días

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...