En pocas palabras: Shinhan reveló una filtración de nombres, teléfonos, rentas y límites de crédito de unas 25.000 personas, más 66 números de registro de residentes y 97 identificadores. Los investigadores hablan de ARTEX, una plataforma de pentest con IA, usada contra sistemas de socios y de personal, no contra la banca móvil al público. KB, Hana y Busan citan exposiciones mucho menores. Es un fallo de seguridad en investigación, no un veredicto de que un agente autónomo vació cuentas.
Estado de los hechos: Comprobado el 4 de octubre de 2026 con Yonhap del 1 de octubre, Seoul Economic Daily y Kyunghyang sobre las cifras de Shinhan, Herald Business del 3 de octubre sobre el rastro de ARTEX del Korea Financial Security Institute, y el 6-K de Shinhan Financial Group, que aún no cuantifica el impacto. Los recuentos de afectados y la atribución de la herramienta pueden moverse con la inspección del supervisor financiero.
Lo que Shinhan dice que salió
El 1 de octubre de 2026 Shinhan dijo que un extraño no autorizado sorteó la autenticación entre el 29 de septiembre y la madrugada del 30. La brecha estaba en un servicio de consulta simplificada de «M Shinhan», un sitio móvil que usan los intermediarios para ver el estado de las solicitudes. Los atacantes alteraron código, metieron valores de consulta, sacaron números de cliente y se llevaron datos de contacto y de crédito.
Los elementos expuestos, según el banco y la prensa coreana, incluyen nombres, teléfonos, rentas anuales y límites calculados de unos 25.000 clientes. Herald Business situó después la cifra de Shinhan en 25.729. También se filtraron 66 números de registro de residentes y 97 identificadores «CI». Yonhap dijo que el Financial Supervisory Service envió inspectores el mismo día y que la investigación podría durar meses.
Shinhan bloqueó IP externas, suspendió los servicios afectados, armó un equipo de emergencia y prometió compensación plena si se confirman pérdidas de clientes. En un 6-K, Shinhan Financial Group dijo que aún no puede cuantificar de forma razonable un efecto sobre las cuentas o la actividad.
ARTEX, y lo que esa palabra no significa
Yonhap citó fuentes que hablaban de piratas presuntamente en el extranjero y de herramientas avanzadas de IA. Voces del sector hablaron de ataques «asistidos por agentes de IA». El 3 de octubre, Herald Business informó de que el Korea Financial Security Institute rastreó IP y registros de Shinhan hasta ARTEX AI, una plataforma china de pentest basada en un gran modelo de lenguaje. Un responsable del instituto dijo el sábado que las sospechas del gremio sobre ARTEX eran correctas.
Es una herramienta en una operación humana. No es prueba de que un chatbot de cara al público en Shinhan decidiera solo exportar un fichero de clientes. Todos los ataques descritos en ese reportaje golpearon sistemas internos de empleados o socios, no las apps de banca cotidiana.
Las copias más pequeñas en otros bancos
Herald Business, con la misma investigación, dijo que KB Kookmin reportó 119 registros filtrados de un sistema móvil de trabajo interno, Hana Bank 89 de un sistema comercial ODS y BNK Busan Bank datos de 11 contratados. Dos cajas de ahorro estaban bajo investigación por patrones similares. El total identificado se situaba justo por debajo de 26.000 personas, casi todas en Shinhan, con margen al alza.
Como los ataques parecen haber partido del extranjero, el instituto comparte IP con la policía desde el primer aviso. No hay calendario público de cierre.
Lo que está claro
Los bancos surcoreanos tuvieron una mala semana en herramientas web para socios. La filtración de Shinhan, en torno a 25.000 personas, es el caso grande confirmado. ARTEX, si el rastro del instituto se sostiene, es cómo se probó la puerta, no un veredicto de que «la IA robó el banco». Hay que seguir la inspección del FSS, cualquier subida de afectados y si la fiscalía nombra operadores. Un 6-K que no cuantifica pérdidas no es una factura cerrada.
Fuentes: Yonhap, 1 de octubre de 2026; Seoul Economic Daily; Herald Business, 3 de octubre de 2026.