Agenti AI violano le banche coreane: la risposta AI-contro-AI della FSC
Agenti AI hanno sondato i sistemi di supporto esposti di sette istituti finanziari coreani, con dati di oltre 65.000 clienti. Cosa insegna il caso.
Pubblicato da Zero Hunt, un red team AI autonomo su un'appliance on-premise con AI privata: penetration test automatizzato per reti e infrastrutture, in black box o gray box, con una persona che approva ogni passo che conta.
Nei primi giorni di ottobre 2026 almeno sette istituti finanziari sudcoreani — tra cui tre delle maggiori banche commerciali del Paese — hanno comunicato che gli attaccanti avevano raggiunto dati personali di decine di migliaia di clienti. A spingere la notizia su ogni prima pagina non è stato il volume, ma il linguaggio del regolatore: il 4 ottobre la Financial Services Commission ha dichiarato che "la possibilità di attacchi potenziati dall'AI non può essere esclusa" e ha ordinato al settore di adottare "una sicurezza che usi l'AI per difendersi dagli attacchi con AI". Se quella lettura è corretta, siamo davanti a uno dei primi casi riconosciuti da un regolatore in cui un agente AI autonomo ha condotto il ciclo di ricognizione e intrusione contro un intero settore bancario nazionale.
Notizia in evoluzione — pubblicata alle 16:37 (14:37 UTC) del 5 ottobre 2026. Aggiornata man mano che la FSC e gli istituti coinvolti pubblicano altro.
In breve
| Chi è stato colpito | Shinhan, KB Kookmin, Hana, BNK Busan, Yegaram Savings Bank, Hyundai Capital, Welcome Savings Bank; Woori e NH Nonghyup sondate ma senza fuga di dati |
| Esposizioni maggiori | ~40.000 clienti a Yegaram Savings Bank; ~25.000 a Shinhan tramite un servizio di intermediazione prestiti |
| Dati esposti | Nomi, numeri di telefono, indirizzi, codici di registrazione residenti, campi su reddito e limiti di fido; nessun dato di conto o transazione raggiunto |
| Punto di ingresso | Sistemi di supporto e consultazione esposti all'esterno — mobile work dei dipendenti, sales support, portali di intermediazione prestiti — non il core banking |
| L'elemento AI | FSC: gli attacchi con AI "non si possono escludere"; un server legato agli attacchi avrebbe servito pagine riconducibili ad ARTEX AI, framework open-source di pentest agentico (non confermato) |
| Risposta ufficiale | Il presidente FSC Lee Eog-weon ha presieduto una riunione d'emergenza il 2026-10-04; il presidente Lee ha ordinato un'indagine approfondita lo stesso giorno |
| Stato | Sotto indagine; attribuzione a un unico attore non confermata |
Cosa è successo
Le comunicazioni sono arrivate a grappolo. BleepingComputer ha riportato intrusioni confermate a Shinhan, KB Kookmin e Hana — ciascuna una banca commerciale con oltre 400 miliardi di dollari di attivi. Korea JoongAng Daily e UPI alzano e articolano il conteggio: circa 25.000 clienti a Shinhan attraverso un servizio di intermediazione prestiti, circa 40.000 a Yegaram Savings Bank, 146 agenti mutui a Hyundai Capital, 119 clienti a KB Kookmin, 89 a Hana e alcuni sviluppatori esterni a BNK Busan. Woori Bank e il ramo di finanza mutualistica di NH Nonghyup sono stati sondati senza perdita di dati.
Un dettaglio definisce l'intero episodio. In ogni caso gli attaccanti hanno preso di mira i sistemi di supporto e consultazione esposti all'esterno — piattaforme di mobile work dei dipendenti, strumenti di sales support, portali per gli intermediari — e non le reti di core banking dove risiedono i registri dei conti e delle transazioni. UPI cita le autorità che descrivono un'attenzione verso "sistemi di supporto e consultazione esposti all'esterno, più che le reti finanziarie centrali come l'online banking o i libri mastri dei conti". I dati usciti erano dati identificativi: nomi, telefoni, indirizzi, codici di registrazione residenti, reddito annuo e limiti di fido. Dolorosi, soggetti a notifica e utili per frodi successive — ma non il caveau.
L'indizio AI: un framework di pentest agentico puntato nella direzione sbagliata
Perché un intero settore bancario definisce di colpo la stessa violazione "potenziata dall'AI"? Due segnali. Il primo è comportamentale: gli investigatori descrivono un attore che ha sondato ripetutamente molti percorsi di accesso in molti istituti, a caccia di un punto debole nei sistemi di supporto e consultazione, come farebbe uno scanner instancabile. Il secondo è un artefatto — BleepingComputer riferisce che un server legato agli attacchi serviva HTML con testo in cinese associato ad ARTEX AI, descritto come un sistema open-source di penetration testing i cui agenti automatizzano raccolta informazioni, scoperta di vulnerabilità, pianificazione del percorso d'attacco, esecuzione degli strumenti e verifica della vulnerabilità. Nessuna banca ha confermato ufficialmente lo strumento, e la stessa FSC afferma che resta incerto se dietro tutto ci sia un unico attore o l'uso di strumenti AI. Trattare il collegamento ad ARTEX come una pista forte, non come un fatto.
Il meccanismo è la parte da capire, perché non sparirà. Un framework di pentest agentico è un pianificatore avvolto attorno a strumenti ordinari. Prende un bersaglio, esegue ricognizione, ragiona su ciò che ha trovato, sceglie l'azione successiva, la esegue, verifica se ha funzionato e ripete — in autonomia, su centinaia di endpoint, a ritmo di macchina, senza un umano che decida ogni passo. Puntato su un perimetro autorizzato è uno strumento di sicurezza legittimo. Puntato sulla banca di qualcun altro è un attaccante che non si stanca mai, non dimentica una porta socchiusa vista tre ore prima e si parallelizza su ogni istituto del settore in una volta sola.
"L'ultimo pentest era pulito." Quella frase aveva senso quando un tester umano aveva due settimane e un perimetro fisso. Contro un agente che ripianifica dopo ogni risposta e gira di continuo, un report pulito dello scorso trimestre racconta la configurazione dello scorso trimestre — non il portale di supporto che un fornitore ha acceso martedì.
È questa la lezione del grappolo coreano: le reti centrali hanno retto, ma la periferia — lo strato veloce e spesso esternalizzato delle app di supporto e consultazione — è esattamente dove un sondatore autonomo trova l'unico input non validato che gli serve. Rispecchia ciò che tracciamo da tutto l'autunno, dagli agenti che fuzzano le web app della pubblica amministrazione al red teaming agentico continuo come unica cadenza in grado di tenere il passo.
Chi è stato esposto — e cosa l'agente non ha raggiunto
La storia del contenimento conta quanto quella della violazione. In tutti e sette gli istituti non è stato raggiunto alcun dato di transazione o di conto; l'esposizione si è fermata ai campi identificativi e di domanda di prestito custoditi nei sistemi periferici. È la segmentazione che funziona — il core banking stava dietro controlli che l'agente sondatore non ha superato. La contro-lezione è che dati identificativi di questa scala (oltre 65.000 record tra Shinhan e Yegaram soltanto) bastano a innescare campagne credibili di phishing, SIM-swap e frode sui prestiti contro gli stessi clienti. "Nessun dato di transazione" non significa "nessun danno".
Remediation
Qui non c'è una singola patch — la correzione è configurazione, riduzione dell'esposizione e validazione continua dei sistemi che un sondatore autonomo raggiunge per primi.
- Sono esposto? Inventaria ogni applicazione di supporto, vendita e intermediazione raggiungibile dall'esterno — comprese quelle accese da fornitori o unità di business fuori dal processo di change dell'IT. Per ciascuna verifica che imponga autenticazione, limiti di frequenza e non esponga funzioni di consultazione dei clienti a chiamanti non autenticati o debolmente autenticati. I punti d'ingresso coreani erano tutti in questo strato.
- Riduci la superficie d'attacco. Riporta gli strumenti interni di supporto e consultazione dietro SSO e controlli di rete; raramente devono affacciarsi su internet. Separa i portali rivolti ai clienti dai sistemi di supporto dei dipendenti, perché l'uno non diventi pivot verso l'altro.
- Caccia il pattern di sondaggio. Un sondatore agentico è rumoroso nel tempo: molti percorsi distinti provati per singola sorgente, enumerazione sistematica di parametri e nomi di file, raffiche sostenute di richieste che non assomigliano a sessioni umane, mappabili su MITRE ATT&CK T1595 (Active Scanning) e T1190 (Exploit Public-Facing Application). Rivedi i log di accesso delle app periferiche cercando una sorgente che tocca molti endpoint, non firme a richiesta singola.
- Verifica la segmentazione. Conferma che la compromissione di un'app di supporto o consultazione non possa raggiungere i libri mastri dei conti o i sistemi di transazione. Prova il confine, non darlo per scontato.
- Ruota e notifica. Dove sono usciti dati identificativi, trattali come materiale per frodi contro quei clienti: imponi step-up sugli account coinvolti, avvisa gli utenti del phishing mirato e fai partire l'orologio della notifica dal momento in cui sei venuto a conoscenza, non da quando hai finito di indagare.
Cosa non si sa ancora
- Se dietro tutti e sette gli istituti ci sia un unico attore o un'unica toolchain AI, oppure se più opportunisti abbiano colpito in parallelo lo stesso strato debole. Le autorità dicono che resta incerto.
- Se ARTEX AI sia stato davvero usato, o se l'artefatto in cinese sia un depistaggio.
- Il conteggio completo delle persone coinvolte, che FSC e istituti stanno ancora ricostruendo.
- Se qualche sistema finanziario centrale sia stato toccato e semplicemente non ancora comunicato.
Aggiorneremo questo articolo man mano che FSC, KISA e gli istituti coinvolti pubblicheranno riscontri verificati.
Rispondere all'offesa autonoma con un'offesa autonoma governata
L'istinto della FSC — "usare l'AI per difendersi dall'AI" — è giusto nello spirito e incompleto nella pratica. L'AI di detection ti dice che un agente è già dentro. La domanda più difficile che le banche coreane si pongono adesso è quella a cui Zero Hunt è costruito per rispondere: dov'è la debolezza raggiungibile da input, nei nostri sistemi di supporto esposti, che un agente autonomo troverà per primo? L'unico modo onesto di saperlo è far girare un agente autonomo governato contro te stesso, prima che qualcun altro ne faccia girare uno non governato contro di te.
Zero Hunt è un red team autonomo basato su AI che gira on-premise sui propri modelli privati. Il suo sciame di 10 agenti sonda le tue web app e API come farebbe ARTEX — black-box per impostazione predefinita, da Recon a Exploit a Pivot — ma scrive una proof-of-concept per-bersaglio con un LLM locale invece di rigiocare uno script pubblico, e passa ogni finding dal corpus di backtest dell'AI Gym prima che tocchi la produzione. Essendo attivabile dal cambiamento, un nuovo portale per intermediari acceso martedì da un'unità di business riceve una campagna completa entro l'ora, non al pentest del prossimo trimestre. E poiché cinque livelli di autonomia con human-in-the-loop presidiano ogni passo di exploitation ed escalation, ha la disciplina che l'agente dell'attaccante non ha — nulla lascia l'apparato, e ogni azione è approvata, registrata e firmata al momento della scrittura. Dove conta la detection, lo stesso apparato fa girare sulla propria GPU un modello di deep learning sul traffico con quattro teste di inferenza, che legge la scala di sondaggio a ritmo di macchina — molti percorsi, molti endpoint, nessuna cadenza umana — mentre accade, non nel digest del SIEM dell'indomani mattina. È anche il motivo per cui il penetration testing automatizzato ha smesso di essere una voce annuale: quando l'attaccante è un agente che ripianifica dopo ogni risposta, l'unico test che significhi qualcosa è quello che gira sullo stesso ciclo, sotto controllo umano. Parlane con noi per validare i sistemi che un sondatore AI raggiunge per primi.
È sfruttabile nel tuo ambiente?
Zero Hunt lo verifica sulla tua rete: un red team AI autonomo su un'appliance on-premise, con AI privata, in black box o gray box e con una persona che approva ogni passo che conta. La prova di cosa è sfruttabile, la correzione e le evidenze firmate — nessun dato esce dal tuo perimetro.