Attacco informatico tra Corea e Danimarca

Corea del Sud e Danimarca violate: banche, università e registri nel mirino

🛡️ Executive Summary

  • Shinhan, KB Kookmin, Hana e BNK Busan hanno subito intrusioni e fughe di dati, mentre altri istituti sudcoreani hanno registrato tentativi di attacco.
  • DTU conferma la compromissione del proprio sistema di identity and access management, con informazioni relative fino a 200.000 utenti attuali ed ex utenti potenzialmente coinvolte.
  • Il registro nazionale CPR danese subisce un incidente ancora più vasto: accesso illecito a nomi, indirizzi e numeri CPR di circa 8,8 milioni di persone registrate.

Corea del Sud e Danimarca stanno affrontando una serie di violazioni che colpiscono tre livelli differenti della stessa infrastruttura di fiducia digitale: banche, sistemi universitari di identità e registri pubblici nazionali. In Corea una sequenza di intrusioni interessa Shinhan Bank, KB Kookmin Bank, Hana Bank e BNK Busan Bank, mentre le autorità verificano anche il possibile utilizzo di strumenti AI nelle operazioni. In Danimarca, la Technical University of Denmark ha confermato la compromissione del proprio sistema di identity management e, poche ore dopo, il registro nazionale CPR ha rivelato un accesso illecito ai dati di circa 8,8 milioni di persone registrate. Il problema comune non è soltanto la quantità dei dati esposti, ma la compromissione di sistemi la cui funzione è certificare identità, relazioni e autorizzazioni.

Le banche coreane vengono colpite fuori dal core banking

Annuncio

La sequenza sudcoreana non descrive, almeno per ora, una compromissione generalizzata dei sistemi di internet banking o dei ledger centrali. Una ricostruzione di Yonhap sugli attacchi al settore bancario indica che Shinhan Bank ha segnalato l’esposizione di circa 25.000 clienti, mentre KB Kookmin, Hana e BNK Busan hanno confermato incidenti di dimensioni differenti. In altri istituti, tra cui Woori e NongHyup, sono stati rilevati tentativi senza una perdita di dati confermata nelle prime comunicazioni. I vettori emersi dalle verifiche riguardano soprattutto servizi collaterali: sistemi usati da intermediari del credito, strumenti mobili di supporto ai dipendenti e piattaforme operative che conservano comunque informazioni sensibili. È un pattern importante perché sposta l’attenzione dal “caveau digitale” ai servizi che lo circondano. L’automazione offensiva osservata nel caso DeepSeek e Hermes Agent dimostra come un agente possa accelerare scansione, scelta del bersaglio e tentativi di exploit anche quando la compromissione finale richiede ancora condizioni tecniche favorevoli o intervento umano.

Leggi anche: Agenti AI con accesso al denaro: banche e crypto scoprono un nuovo rischio sistemico

L’AI è un moltiplicatore sospettato, non una prova forense già chiusa

Nel caso coreano alcune fonti industriali hanno parlato di tracce riconducibili a strumenti AI e di possibili attacchi assistiti da agenti. Le prime ricostruzioni indicano che gli aggressori potrebbero avere utilizzato strumenti avanzati per estrarre informazioni, individuare endpoint vulnerabili e adattare le intrusioni. Questo livello di prova non consente però di affermare che un modello abbia “violato le banche” autonomamente. Il punto più solido è un altro: automazione e agenti possono ridurre il costo marginale della ricerca di endpoint vulnerabili, provare più percorsi e adattare le richieste con una velocità superiore al lavoro manuale. Diventano quindi particolarmente pericolosi i sistemi secondari lasciati esposti o protetti da controlli di autenticazione deboli. La differenza è essenziale anche sul piano giornalistico: attribuire l’incidente all’AI prima della conclusione delle verifiche trasformerebbe un’indicazione investigativa in una certezza che oggi non esiste.

DTU conferma la compromissione del sistema di identità

In Danimarca il livello di certezza è maggiore perché la stessa università ha confermato ufficialmente l’attacco a DTUBasen. Persone non autorizzate hanno compromesso profili DTU e li hanno utilizzati per ottenere accesso al sistema di identity and access management, dal quale è stata scaricata una grande quantità di informazioni. L’ateneo non è in grado di stabilire con precisione quali record siano stati copiati né quante persone siano effettivamente coinvolte, ma DTUBasen contiene dati di circa 40.000 utenti attivi e 160.000 ex utenti, con informazioni che risalgono al 2003. Per gli utenti attuali possono essere presenti CPR number, nome completo, indirizzo privato, immagine del profilo, email di lavoro, ruolo, sede e, quando registrati, dati del familiare o contatto di emergenza. Per gli ex utenti alcuni elementi vengono eliminati dopo sei mesi, ma restano informazioni come CPR number e nome completo. La concentrazione di questi dati rende più credibili phishing, impersonificazione e frodi successive, lo stesso motivo per cui piattaforme enterprise e grandi sistemi centralizzati sono diventati bersagli ad alto valore.

Il registro CPR espone dati riferiti a 8,8 milioni di persone

Poche ore dopo il caso DTU, la dimensione del problema danese è aumentata drasticamente. La comunicazione ufficiale del registro nazionale CPR conferma che soggetti non autorizzati hanno abusato dell’accesso legittimamente concesso a una società privata danese per consultare nomi, indirizzi, numeri CPR e altre informazioni relative a circa 8,8 milioni di persone registrate. La cifra supera la popolazione residente perché il database comprende anche persone emigrate, decedute e altri soggetti presenti storicamente nel sistema, che contiene complessivamente circa 11 milioni di registrazioni. Non risultano invece inclusi nomi e indirizzi delle persone che avevano attivato la specifica protezione anagrafica. L’amministrazione CPR ha bloccato l’accesso dell’azienda, notificato l’incidente all’autorità per la protezione dei dati e coinvolto la polizia. Il dettaglio strutturalmente più grave è il vettore: il registro non è stato necessariamente “sfondato” frontalmente, ma interrogato sfruttando un rapporto di fiducia già autorizzato verso un soggetto privato. È lo stesso tipo di asimmetria che rende pericolosi account enterprise, fornitori e sistemi delegati: l’attaccante non deve rompere il controllo centrale se può impossessarsi delle credenziali o delle autorizzazioni di chi ha già il permesso di entrare.

Il punto debole comune sono identità e sistemi periferici

I tre incidenti non risultano collegati, ma condividono un elemento architetturale. Gli attaccanti non devono entrare direttamente nel sistema più protetto se possono raggiungere un servizio laterale che contiene comunque dati affidabili o offre un percorso verso altri asset. In Corea il problema emerge nei sistemi di supporto e nei servizi usati dal personale; a DTU è il database centrale delle identità e dei diritti di accesso; nel caso CPR entra invece in gioco la fiducia delegata a un soggetto privato autorizzato a interrogare il registro nazionale. È la stessa asimmetria che rende pericolosa una PEC compromessa o un account enterprise legittimo: il canale appare autorizzato e porta con sé una fiducia preesistente. Il caso Revolut e le verifiche richieste alle banche italiane sulle PEC anomale ha mostrato quanto il problema non sia soltanto proteggere il database, ma verificare identità, provenienza, volume e contesto di ogni richiesta che raggiunge informazioni sensibili. Quando la fiducia è incorporata nell’accesso, rubare quell’accesso può essere più efficace che violare direttamente il sistema.

Continua con:

Fornitori digitali sotto accusa: 50 milioni di record esposti, Miljödata e BigCommerce

TeamSystem, Polizia e Manchester: il perimetro cyber ormai passa dai dati

Il vero perimetro da difendere è la catena della fiducia

I casi coreani e danesi mostrano perché il data breach moderno non coincide più necessariamente con la violazione diretta del database principale. Un sistema bancario può restare operativo mentre vengono sottratti dati attraverso applicazioni periferiche; un’università può vedere compromesso il proprio identity management; un registro nazionale può essere interrogato abusivamente attraverso un accesso formalmente legittimo concesso a un’azienda esterna. La risposta deve quindi spostarsi dalla sola protezione perimetrale alla verifica continua di identità, autorizzazioni, volumi di interrogazione e comportamenti anomali. Nel caso CPR, 8,8 milioni di identità registrate rendono evidente anche il rischio successivo: dati anagrafici autentici possono aumentare drasticamente la credibilità di phishing, impersonificazione e social engineering senza che l’attaccante debba conoscere password o credenziali bancarie. Il breach TeamSystem con dati contabili, IBAN e movimentazioni aveva già mostrato che il valore di un incidente continua molto oltre la chiusura tecnica dell’accesso iniziale. Il nuovo perimetro non è il server: è l’intera catena di soggetti e sistemi ai quali l’organizzazione ha deciso di concedere fiducia.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto