Le piratage assisté par l'IA a frappé le secteur bancaire sud-coréen à grande échelle pour la première fois. Le 2 octobre 2026, la Commission des services financiers (FSC) a réuni en urgence banques, sociétés de cartes et autorités de supervision, et a demandé aux établissements de vérifier l'ensemble de leurs défenses contre les accès non autorisés. Au cours des deux jours précédents, Shinhan Bank, KB Kookmin Bank, Hana Bank et BNK Financial Group avaient révélé des fuites de données les unes après les autres, tandis que Woori Bank et NH NongHyup Bank signalaient des tentatives d'attaque sans fuite constatée. L'agence Yonhap a rapporté que des agents d'IA étaient impliqués dans plusieurs de ces attaques.
Quatre établissements touchés en une semaine, Shinhan le plus durement
Shinhan Bank a révélé le 1er octobre que les informations personnelles et de crédit d'environ 25 000 clients avaient fuité, notamment les noms, numéros de téléphone, revenus annuels et plafonds d'emprunt fournis lors de demandes de prêt. Selon la FSC, l'attaque contre Shinhan a eu lieu le 30 septembre, et le régulateur a ouvert une inspection sur place. Le 2 octobre, KB Kookmin Bank a confirmé l'exposition des données de 119 clients, Hana Bank celle des noms, numéros d'identification et téléphones de 89 clients, et BNK Financial Group le vol de 11 éléments d'informations personnelles d'un prestataire externe. Les banques ont précisé qu'aucune donnée de transaction financière n'était concernée, et Shinhan comme KB Kookmin se sont engagées à indemniser les clients pour les pertes liées à ces fuites.
La méthode : d'abord le bourrage d'identifiants, puis des agents d'IA cherchent le chemin
Ce qui distingue cette affaire des piratages précédents, c'est la présence de l'IA dans la boîte à outils des attaquants. Selon le Seoul Economic Daily du 3 octobre, les enquêteurs ont trouvé sur un serveur utilisé dans l'attaque contre Shinhan les traces d'ARTEX AI, un outil open source chinois de test d'intrusion assisté par IA. Les attaquants ont d'abord pratiqué le bourrage d'identifiants, en injectant automatiquement des identifiants et mots de passe déjà divulgués dans les systèmes de connexion pour sonder une porte d'entrée. Chez Kookmin, Hana et BNK, des agents d'IA auraient automatisé la recherche de vulnérabilités et de chemins d'attaque. Le travail manuel et lent — trouver une entrée, tester des mots de passe, cartographier les routes — est en train d'être automatisé.
La brèche est venue des services périphériques, pas des systèmes centraux
Fait notable : aucun point d'entrée ne se trouvait dans les systèmes de transaction centraux, pourtant les plus surveillés. Chez Shinhan, la porte était un service de consultation rapide destiné aux courtiers en prêts ; chez Kookmin, un système mobile d'assistance aux employés. Ces services périphériques, créés pour le confort interne, ont souvent une authentification plus faible que la banque en ligne destinée aux clients, tout en conservant de vraies données clients. La plupart des banques ont détecté de possibles fuites dès le 30 septembre, ce qui suggère des attaques quasi simultanées contre plusieurs établissements, visant les maillons les plus faibles de la chaîne de défense.
Les banques sud-coréennes passaient pour l'un des secteurs les mieux protégés ; la même classe de technique en a pourtant percé plusieurs en une semaine. Pour les institutions financières d'autres pays, le signal est direct : lorsque les attaquants utilisent des agents d'IA pour traquer les faiblesses en masse, protéger le seul système central ne suffit plus. Services périphériques, systèmes employés et points d'accès tiers doivent être réaudités au niveau des systèmes centraux. La FSC a ordonné une inspection de l'ensemble du secteur, et il faudra suivre si une norme unifiée face aux attaques par IA en découle.