La Financial Services Commission (FSC), régulateur financier sud-coréen, a ordonné le dimanche 4 octobre 2026 à tous les établissements financiers de bloquer par principe les accès externes non indispensables au service des consommateurs ou au travail. Son président, Lee Eok-won, l’a exigé en réunion d’urgence de tout le secteur, à 14 h, heure de Séoul. Une série d’intrusions, partie de Shinhan Bank le 30 septembre, avait touché d’autres banques, une banque d’épargne et une société de crédit spécialisé.
Lee Chan-jin, gouverneur du Financial Supervisory Service (FSS), y assistait avec le Financial Security Institute, le ministère des Sciences, l’autorité de protection des données, la police et l’agence de sécurité d’Internet (KISA). Toutes les associations professionnelles, des banques à DAXA, qui réunit des plateformes de cryptoactifs, étaient là, avec sept grands établissements non nommés.
Les accès externes coupés sauf nécessité
Chaque établissement, des grandes banques aux mutualistes, banques d’épargne, assureurs, sociétés de bourse et fintech, doit recenser ses systèmes exposés à l’extérieur, en réexaminer failles, authentification, contrôle des accès et détection des intrusions, puis rendre compte à la FSC et au FSS. Il doit vérifier que les menaces déjà signalées, comme les adresses IP des attaquants, alimentent ses systèmes de blocage et que les correctifs sont posés. Négliger ces signalements et subir une intrusion similaire exposerait à une réponse sévère, conformément à la loi.
Tout accès externe sera coupé par principe et, s’il reste inévitable, limité au strict nécessaire, droits et données consultables compris. La FSC vise surtout les systèmes des salariés et des intervenants extérieurs (courtiers en crédit, sous-traitants), à l’origine des intrusions récentes. Ces systèmes ne doivent pas conserver ni afficher sans nécessité de données de crédit personnelles, et chaque établissement doit vérifier qu’aucun chemin ne permet d’omettre ou de contourner l’authentification.
| Établissement | Système visé | Données exposées | Personnes touchées |
|---|---|---|---|
| Shinhan Bank | Outil des courtiers en crédit | Noms, téléphones, revenus | Environ 25 000 clients |
| KB Kookmin Bank | Application mobile des salariés | Noms, téléphones, adresses | 119 personnes |
| Hana Bank | Système d’aide à la vente | Numéros d’identification, noms, adresses | 89 clients |
| BNK Busan Bank | Page web | Noms, téléphones, courriels | 11 développeurs sous-traitants |
| Yegaram Savings Bank | Serveur de données clients | Noms, dates de naissance, coordonnées | Environ 40 000 (estimation) |
| Hyundai Capital | Outil des agents de crédit immobilier | Noms, téléphones, numéros d’identification | 146 agents de crédit immobilier |
Woori Bank et NH Nonghyup Bank, aussi attaquées, ont bloqué les tentatives, sans fuite confirmée. La police a ouvert une enquête préliminaire sur les fuites de Shinhan, KB Kookmin, Hana et BNK Busan. Rien n’établissait alors qu’un même attaquant soit derrière tous les incidents. Certaines attaques laissaient envisager le recours à des agents d’IA, écrivait DigitalToday, hypothèse encore à vérifier.
Indemnisation et vigilance contre l’hameçonnage vocal
Les établissements touchés doivent mesurer vite et précisément l’étendue des fuites et le préjudice possible, et prévenir sans attendre de nouvelles fuites ou pertes financières. Si un préjudice est constaté, ils doivent informer les clients concernés en détail et tout faire pour les indemniser rapidement. Ils doivent aussi parer aux fraudes exploitant les données volées, hameçonnage vocal ou par SMS, en renforçant la détection des opérations anormales et les alertes.
Les adresses IP et méthodes des attaquants seront partagées sans délai entre autorités et établissements, et l’État étendra ce partage au-delà de la finance. Au nom du principe « parer les attaques de l’IA par l’IA », les établissements sont invités à rejoindre les tests de sécurité de l’IA de l’État et à adopter une sécurité fondée sur l’IA et le « zero trust ».
« À la suite de cette série d’intrusions, il faut reconnaître de nouveau que la sécurité financière va au-delà de la protection des systèmes informatiques de chaque établissement », a déclaré Lee Eok-won, selon le communiqué de la FSC.
Le 6 octobre, le président Lee Jae-myung a déclaré que « des signes sont apparus » d’un recours à des agents d’IA dans une partie au moins des attaques, selon The Record. Citant le Wall Street Journal, le site faisait état d’au moins 68 000 personnes dont les données auraient fuité, dans au moins sept établissements.