En bref

  • Les cinq plus grandes banques sud-coréennes ont été ciblées par des cyberattaques le 3 octobre 2026, trois d'entre elles confirmant des fuites de données clients.
  • Les enquêteurs ont retrouvé dans l'infrastructure des attaquants une interface intitulée "console de test de pénétration autonome IA" en chinois, suggérant l'utilisation d'agents IA offensifs.
  • Le président Lee Jae-myung a ordonné une enquête nationale d'urgence, et la Financial Services Commission impose des audits de sécurité à l'ensemble du secteur bancaire.

Quand des agents IA autonomes s'attaquent au système bancaire coréen

Le 3 octobre 2026, une vague coordonnée de cyberattaques a frappé simultanément les cinq plus grandes banques de Corée du Sud : Shinhan Bank, KB Kookmin Bank, Hana Bank, Woori Bank et NH Nonghyup Bank. L'ampleur et la coordination de l'opération, frappant en parallèle des établissements disposant d'infrastructures de sécurité très différentes, ont immédiatement alerté les autorités sur la sophistication probable des attaquants.

Le bilan provisoire est significatif. Shinhan Bank a confirmé la compromission des données personnelles d'environ 25 000 clients. KB Kookmin Bank en recense plus de 100 impactés. Hana Bank fait état de 89 clients affectés. Deux autres établissements — Woori Bank et NH Nonghyup Bank — ont réussi à bloquer les tentatives d'accès non autorisé avant toute exfiltration. L'attaque ne s'est pas limitée aux grandes banques : Yegaram Savings Bank a signalé une brèche touchant quelque 40 000 clients, et Hyundai Capital a révélé que les données personnelles de 146 agents courtiers en prêts immobiliers avaient été exposées.

L'élément le plus préoccupant est la découverte faite par les analystes en sécurité qui ont examiné l'infrastructure utilisée lors des attaques. Dans le code HTML d'un des serveurs de commande et contrôle employés par les assaillants, les enquêteurs ont trouvé une chaîne en caractères chinois dont la traduction est : "console de test de pénétration autonome IA". Cette découverte, rapportée en premier lieu par Yonhap News Agency et reprise par Bloomberg le 2 octobre, suggère que les attaquants ont utilisé un framework d'agents IA automatisés pour conduire leurs opérations d'intrusion, scanné les vulnérabilités, éprouvé les défenses et exfiltré les données avec une supervision humaine minimale.

Les attaques ont visé en priorité un service tiers utilisé par des courtiers en prêts pour accéder aux systèmes bancaires. Ce vecteur d'attaque par la chaîne d'approvisionnement — cibler un prestataire commun plutôt que les banques elles-mêmes — est caractéristique des opérations APT sophistiquées. En compromettre un seul nœud permet d'atteindre plusieurs grandes institutions simultanément, multipliant l'impact avec un effort d'intrusion initial concentré. Les agents IA auraient permis d'explorer automatiquement les permissions et accès disponibles via ce prestataire compromis, en cartographiant les interconnexions avec les systèmes bancaires cibles.

La réaction des autorités a été immédiate. Le président Lee Jae-myung a personnellement ordonné une investigation complète, qualifiant les attaques de menace systémique pour la stabilité financière du pays. La Financial Services Commission (FSC) a mandaté des revues de sécurité d'urgence pour l'ensemble du secteur financier, avec un focus particulier sur les connexions avec des prestataires tiers. La Korea Internet & Security Agency (KISA) et la police nationale ont ouvert des enquêtes criminelles parallèles.

Les premières analyses techniques pointent vers des attaquants maîtrisant à la fois les techniques d'ingénierie sociale — pour obtenir l'accès initial au prestataire tiers — et des capacités d'automatisation avancées pour maximiser la portée de la compromission. L'hypothèse d'une origine liée à des acteurs étatiques ou para-étatiques chinois est évoquée par plusieurs sources, en raison de la présence de la chaîne en chinois et de la sophistication globale de l'opération, mais aucune attribution officielle n'a été formulée à ce stade.

Ce type d'attaque représente une évolution inquiétante du paysage des menaces. Si les groupes APT utilisaient jusqu'ici des outils personnalisés codés manuellement, l'émergence d'agents IA capables d'exécuter des séquences de pénétration autonomes abaisse significativement la barrière à l'entrée pour des opérations de grande envergure. Un agent configuré pour tester automatiquement des milliers de points d'entrée, adapter ses vecteurs en fonction des réponses obtenues et escalader ses privilèges de manière itérative peut accomplir en heures ce qui demandait auparavant des semaines de travail manuel.

La Corée du Sud occupe une place stratégique dans le système financier asiatique et mondial, avec un secteur bancaire hautement numérisé et une infrastructure de paiement en temps réel parmi les plus avancées au monde. Une disruption de la confiance dans ses grandes banques aurait des répercussions bien au-delà des frontières nationales. Les autorités coréennes avaient déjà été confrontées à des cyberattaques majeures par le passé — notamment les opérations attribuées à la Corée du Nord ciblant les systèmes de paiement — mais l'utilisation présumée d'agents IA offensifs constitue un saut qualitatif notable.

L'automatisation offensive de l'IA : une menace systémique pour le secteur financier

L'incident coréen cristallise une crainte que la communauté sécurité exprimait depuis plusieurs mois : l'émergence d'agents IA capables d'automatiser non seulement la reconnaissance et la découverte de vulnérabilités, mais également l'exploitation et l'exfiltration de données. Des frameworks comme AutoGPT, des agents construits sur des API de LLM, ou des outils offensifs spécialisés commencent à intégrer des capacités d'adaptation autonome qui les rapprochent de ce que les défenseurs appelaient autrefois le "hacking intelligent".

Pour les établissements financiers, cette évolution pose un problème fondamental de temporalité. Les contrôles de sécurité classiques — pare-feux, IDS, analyses comportementales — sont calibrés sur des patterns d'attaque connus et des cadences humaines. Un agent IA offensif peut varier ses timings, adapter ses signatures, tester des vecteurs inhabituels et réagir aux défenses rencontrées en temps réel, ce qui rend les approches de détection basées sur les signatures progressivement moins efficaces. La réponse naturelle est le déploiement de contre-mesures elles-mêmes propulsées par l'IA — comme le fait Google avec PageBreak — créant une course aux armements algorithmiques entre attaquants et défenseurs.

Sur le plan réglementaire, l'incident coréen va vraisemblablement accélérer l'intégration d'exigences spécifiques à la sécurité des systèmes IA dans les cadres prudentiels bancaires. En Europe, le règlement DORA (Digital Operational Resilience Act), entré en vigueur en janvier 2025, impose déjà des tests de résilience opérationnelle aux établissements financiers, mais ne couvre pas explicitement les vecteurs d'attaque pilotés par IA. La Commission européenne devrait être amenée à actualiser ses orientations à la lumière de ce type d'incident. En France, l'ACPR et l'ANSSI observent de près l'évolution de la menace.

Enfin, la question de la responsabilité des prestataires tiers est remise en avant avec force. Le vecteur d'attaque utilisé — compromettre un service tiers pour atteindre simultanément plusieurs grandes banques — illustre parfaitement pourquoi les exigences de due diligence sur la chaîne d'approvisionnement numérique ne peuvent être traitées comme des formalités administratives. Un prestataire qui gère des accès privilégiés à plusieurs grands comptes bancaires est une cible de choix pour tout attaquant cherchant à maximiser son impact. Les audits de sécurité des tiers, les clauses contractuelles de notification d'incident, et le monitoring continu des accès doivent être traités avec le même niveau d'exigence que la sécurité des systèmes internes.

Ce qu'il faut retenir

  • Des agents IA autonomes ont vraisemblablement été utilisés pour pirater simultanément 5 grandes banques coréennes, compromettant les données de dizaines de milliers de clients.
  • L'attaque via un prestataire tiers commun illustre le danger de la concentration des accès dans la chaîne d'approvisionnement bancaire.
  • Les établissements financiers doivent dès maintenant intégrer les scénarios d'attaque pilotés par IA dans leurs tests de résilience et réviser leurs contrôles de monitoring en temps réel.

Comment les banques peuvent-elles se défendre contre des attaques conduites par des agents IA ?

La défense contre des agents IA offensifs repose sur plusieurs couches complémentaires : déployer des solutions de détection comportementale basées sur l'IA côté défenseur, appliquer le principe du moindre privilège strict sur les accès tiers, mettre en place un monitoring continu des anomalies dans les flux API, et conduire des tests d'intrusion intégrant des scénarios automatisés. Les frameworks TIBER-EU et les exercices red team avec outils IA permettent également d'évaluer la résilience face à ce type de menace émergente.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact