La Corée du Sud détecte des signes d'IA dans plusieurs cyberattaques contre ses principales banques

La Corée du Sud détecte des signes d’IA dans plusieurs cyberattaques contre ses principales banques

Lorsque nous pensons à l’intelligence artificielle, nous le faisons généralement du point de vue de quelqu’un qui essaie de gagner du temps, d’automatiser des tâches ou d’analyser d’énormes quantités d’informations. Mais ces mêmes capacités peuvent aussi être mises au service de ceux qui recherchent une porte ouverte dans un système. Certains outils sont déjà capables d’automatiser une partie de ce travail, de la reconnaissance d’une infrastructure à la localisation d’éventuelles vulnérabilités. Et apparaît une question qui commence à inquiéter les régulateurs : que se passe-t-il lorsque ce type d’automatisation quitte le laboratoire et entre dans une véritable attaque.

Que s’est-il passé ? La Corée du Sud enquête sur une série de cyberattaques et de fuites qui ont touché plusieurs entités financières du pays, tandis que d’autres ont réussi à détecter et bloquer des tentatives similaires. L’affaire a dégénéré jusqu’à la présidence : Lee Jae-myung a ordonné une enquête approfondie et des mesures de réponse, tandis que le régulateur financier a renforcé les inspections du secteur. Ce qui ajoute une autre couche à cet épisode, c’est que les autorités parlent déjà de signaux compatibles avec l’utilisation de l’intelligence artificielle dans certaines de ces attaques, même si elles n’ont pas encore tiré cette conclusion.

Pourquoi l’IA apparaît-elle ? Les soupçons ont pris de l’ampleur à mesure que l’enquête avançait. Le 4 octobre, le président de la Commission des services financiers, Lee Eog-weon, a simplement déclaré qu’il ne pouvait être exclu que l’intelligence artificielle ait été utilisée dans les attentats. Deux jours plus tard, Lee Jae-myung est allé plus loin et a affirmé que des signes de son utilisation étaient apparus dans certains incidents. Pour autant, les autorités n’ont pas détaillé quels outils auraient été utilisés ni présenté une attribution technique définitive.

La piste ARTEX. L’un des noms apparus autour de la recherche est ARTEX, un outil de pentesting autonome basé sur l’intelligence artificielle. Selon le Korea Times, les chercheurs ont trouvé des traces associées à ce logiciel sur un serveur soupçonné d’avoir été utilisé dans les attaques, tandis que le Financial Times a rapporté que les chercheurs soupçonnaient son utilisation. Ce type d’outil peut automatiser les tâches courantes d’audit de sécurité, telles que la reconnaissance d’une infrastructure, la localisation des vulnérabilités et l’exploration des chemins d’accès possibles.

L’étendue des fuites. Les incidents n’ont pas touché toutes les entités de la même manière. Les violations connues dépassent les 67 000 touchées dans sept sociétés financières : Yegaram Savings Bank concentre environ 40 000 cas et Shinhan Bank environ 25 000, tandis que Welcome Savings Bank a signalé environ 2 200 entreprises clientes affectées, KB Kookmin Bank en a signalé 119 et Hana Bank, 89. Woori Bank et NH NongHyup ont également détecté des tentatives d’intrusion, mais ont réussi à les contenir sans que les fuites soient confirmées. Au 6 octobre, les régulateurs n’avaient pas non plus confirmé de cas de phishing entraînant des pertes financières ou du vol d’argent à l’aide de données compromises.

Les adresses IP ne révèlent pas l’attaquant. Les chercheurs ont associé aux attaques 28 adresses IP réparties dans 12 pays, dont les États-Unis, le Japon, Singapour, le Vietnam et le Royaume-Uni. Cette carte ne permet cependant pas de préciser l’origine réelle des responsables. La police a déterminé qu’un nombre important de ces adresses IP étaient utilisées précisément pour cacher la localisation des attaquants, une pratique qui peut s’appuyer sur des serveurs intermédiaires, des systèmes compromis ou une infrastructure distribuée. Ce sont donc des pièces utiles pour reconstituer le parcours technique des attaques, mais pas une attribution géographique.

Défendez l’IA avec l’IA. La réponse de la Corée du Sud ne se limite pas à reconstituer ce qui s’est passé. Le régulateur a ordonné de renforcer les inspections de sécurité, de restreindre l’accès externe, de renforcer les contrôles et de partager rapidement des informations sur les méthodes d’attaque entre entités, en plus d’exiger l’utilisation active d’outils déjà opérationnels tels que ASAP pour partager des signaux de phishing et arrêter d’éventuelles fraudes ultérieures. Il y a aussi un détail qui donne un contexte à cette réaction : avant ces incidents, la Commission des services financiers étendait déjà les tests permettant aux sociétés financières d’utiliser des modèles avancés d’intelligence artificielle dans les tâches de cybersécurité.

Ce que nous ne savons toujours pas. Des questions importantes restent ouvertes : qui est derrière les attaques, quel rôle a réellement joué l’intelligence artificielle, quels outils ont été utilisés et si de nouvelles victimes apparaîtront au fur et à mesure que l’enquête progresse. Ce que cela montre clairement, c’est que les régulateurs commencent à s’attaquer à ces menaces selon une hypothèse différente : l’IA peut faire partie à la fois de l’attaque et de la défense.

Images | Unsplash

À Simseo | Un garçon de 16 ans montre les couleurs de Microsoft : 17,3 milliards de lignes de données auxquelles il a accédé avec l’utilisateur « admin »