En clair : Shinhan a révélé une fuite de noms, téléphones, revenus et plafonds de prêt pour environ 25 000 personnes, plus 66 numéros d'état civil et 97 identifiants. Les enquêteurs parlent d'ARTEX, une plateforme d'audit par IA, visée contre des outils partenaires et internes, pas l'appli grand public. KB, Hana et Busan font état d'expositions bien plus réduites. C'est une faille sectorielle sous enquête, pas un verdict d'agent autonome vidant des comptes.
État des faits : Vérifié le 4 octobre 2026 d'après Yonhap le 1er octobre, Seoul Economic Daily et Kyunghyang sur les chiffres Shinhan, Herald Business le 3 octobre sur la traçabilité ARTEX par le Korea Financial Security Institute, et le 6-K de Shinhan Financial Group indiquant un impact non chiffré. Les décomptes de victimes et l'attribution de l'outil peuvent encore bouger avec l'inspection du gendarme financier.
Ce que Shinhan dit avoir perdu
Le 1er octobre 2026, Shinhan a dit qu'un tiers non autorisé avait contourné l'authentification entre le 29 septembre et le début du 30. La brèche siégeait dans un service d'interrogation simplifié de « M Shinhan », site mobile où les courtiers suivent les dossiers. Les attaquants ont modifié du code, saisi des valeurs, récupéré des numéros clients, puis emporté coordonnées et champs de crédit.
Selon la banque et la presse coréenne, les éléments exposés comprennent noms, téléphones, revenus annuels et plafonds calculés pour environ 25 000 clients. Herald Business a ensuite cité 25 729 chez Shinhan. Ont aussi fuité 66 numéros d'enregistrement des résidents et 97 identifiants « CI ». Yonhap a indiqué que le Financial Supervisory Service avait envoyé des inspecteurs le jour même et que l'enquête pourrait durer des mois.
Shinhan a bloqué des adresses IP externes, suspendu les services touchés, créé une cellule d'urgence et promis une indemnisation intégrale si des pertes clients sont confirmées. Dans un 6-K, Shinhan Financial Group dit ne pas pouvoir encore chiffrer raisonnablement un effet sur les comptes ou l'activité.
ARTEX, et ce que ce mot ne veut pas dire
Yonhap citait des sources parlant de pirates présumés à l'étranger et d'outils d'IA avancés. Des voix du secteur ont parlé d'attaques « assistées par agents d'IA ». Le 3 octobre, Herald Business a écrit que le Korea Financial Security Institute avait relié IP et journaux Shinhan à ARTEX AI, plateforme chinoise de test d'intrusion fondée sur un grand modèle de langage. Un responsable de l'institut a dit samedi que les soupçons du milieu sur ARTEX étaient fondés.
C'est un outil dans une opération humaine. Ce n'est pas la preuve qu'un chatbot grand public de Shinhan a décidé tout seul d'exporter un fichier clients. Toutes les attaques décrites dans ce reportage visaient des systèmes internes, employés ou partenaires, pas les applis de banque au quotidien.
Les copies plus petites ailleurs
Toujours selon cette enquête, KB Kookmin a signalé 119 enregistrements fuités d'un outil mobile interne, Hana Bank 89 d'un système commercial ODS, BNK Busan Bank les données de 11 contractuels. Deux caisses d'épargne étaient aussi examinées. Le total identifié restait juste sous 26 000 personnes, presque toutes chez Shinhan, avec une marge à la hausse.
Les attaques paraissant partir de l'étranger, l'institut partage les IP avec la police depuis le premier signalement. Il n'y a pas de calendrier public de clôture.
Ce qui est établi
Les banques sud-coréennes ont eu une mauvaise semaine sur des outils web destinés aux partenaires. La fuite Shinhan, autour de 25 000 personnes, est le cas confirmé le plus large. ARTEX, si la trace de l'institut tient, est la façon dont on a testé la porte, pas un verdict « l'IA a cambriolé la banque ». Il faudra suivre l'inspection du FSS, d'éventuelles hausses de victimes, et si des opérateurs sont nommés. Un 6-K qui ne chiffre pas les pertes n'est pas une facture close.
Sources: Yonhap, 1er octobre 2026; Seoul Economic Daily; Herald Business, 3 octobre 2026.