Contesto dell’attacco

Tra la fine di settembre e l’inizio di ottobre 2026, un sospetto attaccante di lingua cinese ha colpito una serie di istituzioni finanziarie sudcoreane, tra cui Shinhan Bank, Kookmin Bank e Hana Bank. L’obiettivo principale era l’estrazione di dati anagrafici, informazioni di contatto, reddito e limiti di credito di migliaia di clienti. Le indagini di CrowdStrike hanno ricostruito un’attività di hacking altamente coordinata, in cui le operazioni sono state completate in pochi giorni, dimostrando la potenza di un nuovo tipo di minaccia alimentata dall’intelligenza artificiale.

Lo strumento ARTEX e le sue capacità

Il fulcro dell’attacco è stato ARTEX, un tool open‑source pubblicato su GitHub a luglio 2026. ARTEX sfrutta tre modelli avanzati di linguaggio: DeepSeek v4.1‑flash, GLM‑5.3 e Grok 4.6. Questi modelli permettono di automatizzare il penetration testing, identificando vulnerabilità note e generando exploit senza l’intervento umano. In pratica, l’attaccante può chiedere al modello di “scansionare la rete X” o “creare un exploit per la vulnerabilità Y”, e ricevere codice pronto all’uso.

Le sessioni di Claude Code, trovate nelle directory pubbliche dell’attaccante, mostrano ricerche specifiche su gruppi Telegram dedicati alla vendita di dati rubati, confermando la natura commerciale dell’operazione. Il fatto che ARTEX sia stato rilasciato come progetto open‑source ha facilitato la sua diffusione, rendendo possibile a chiunque con conoscenze base di IA di trasformarlo in un arsenale di hacking.

Dettagli dell’attacco alle banche sudcoreane

Il primo bersaglio noto è stato Shinhan Bank, da cui sono stati sottratti più di 25.000 record contenenti nome, cognome, indirizzo, numero di telefono, reddito annuale e limiti di credito. Le successive intrusioni hanno interessato altre due grandi banche, con volumi di dati non ancora completamente quantificati. Gli aggressori hanno utilizzato tecniche di phishing mirate per ottenere credenziali interne, sfruttando poi le capacità di ARTEX per effettuare movimenti laterali all’interno delle reti e raccogliere dati da database non adeguatamente segmentati.

Le indagini hanno inoltre rilevato che l’attaccante ha sfruttato vulnerabilità note in sistemi di gestione dei database Oracle e Microsoft SQL Server, generando script SQL per estrarre grandi volumi di dati in pochi minuti. La rapidità dell’attacco è stata resa possibile grazie all’automazione fornita dai modelli IA, che hanno ridotto il tempo di “reconnaissance” da settimane a poche ore.

Impatto e risposta istituzionale

Il Ministero dell’Economia e delle Finanze della Corea del Sud ha convocato una riunione d’emergenza con i responsabili delle banche colpite, il Financial Supervisory Service (FSS) e gli organi di sicurezza nazionale. Il Presidente Lee Jae Myung ha ordinato un’indagine approfondita e la revisione delle politiche di sicurezza informatica del settore finanziario.

Le banche hanno avviato immediatamente protocolli di contenimento: disconnessione delle reti colpite, revoca di credenziali compromesse, e monitoraggio intensificato del traffico interno. Inoltre, è stato lanciato un programma di notifica ai clienti i cui dati risultano rubati, con consigli su come proteggere le proprie informazioni personali.

Le implicazioni dell’IA nella cybersecurity

Il caso evidenzia un cambiamento di paradigma: mentre per anni le minacce informatiche richiedevano team di hacker esperti, gli strumenti basati su IA consentono a singoli individui di replicare le stesse capacità. Recenti ricerche di Anthropic hanno mostrato che il modello GLM‑5.3 può scrivere exploit quasi al pari di Mythos Preview, il più avanzato strumento di generazione di exploit disponibile fino a quel momento.

Questa evoluzione porta a tre rischi principali:

    • Scalabilità della minaccia: un attaccante può colpire più obiettivi in simultanea, amplificando l’impatto economico.
    • Velocità di esecuzione: l’automazione riduce drasticamente i tempi di scoperta e sfruttamento delle vulnerabilità.
    • Barriera d’ingresso ridotta: la disponibilità di tool open‑source abbassa i requisiti di competenza tecnica.

Strategie difensive per le istituzioni finanziarie

Per contrastare questa nuova frontiera di attacchi, le banche devono adottare un approccio multilivello:

    • Implementare soluzioni di AI‑driven threat detection: sistemi che analizzano comportamenti anomali in tempo reale e identificano pattern tipici di attività generate da modelli IA.
    • Rinforzare il principio di “zero trust”: richiedere autenticazione a più fattori per ogni accesso interno, indipendentemente dalla posizione nella rete.
    • Effettuare penetration testing continuo con tool certificati: utilizzare versioni controllate di strumenti IA, monitorandone l’uso e limitando l’accesso a team di sicurezza verificati.
    • Formare il personale su phishing basato su IA: simulazioni regolari di attacchi che sfruttano deepfake e messaggi generati da IA per migliorare la consapevolezza.
    • Monitorare le repository open‑source: instaurare una vigilanza sulle nuove pubblicazioni di tool come ARTEX, valutando rapidamente i potenziali rischi per l’infrastruttura.

Infine, le autorità di regolamentazione dovrebbero introdurre linee guida obbligatorie per la gestione dell’IA nella sicurezza informatica, includendo requisiti di audit per i modelli di linguaggio impiegati in ambienti sensibili. Solo con una risposta coordinata tra settore pubblico, privato e comunità di ricerca sarà possibile contenere la crescita di queste minacce alimentate dall’intelligenza artificiale.