Ciberataques con IA a bancos de Asia: nueve entidades surcoreanas y Daiwa investigan el hackeo que ya amenaza a Europa

Los incidentes en Japón ya superan los registrados en todo 2025 y Seúl contabilizó 1.236 casos solo en el primer semestre. Los reguladores de ambos países activan autoevaluaciones mientras Fitch anticipa más gasto sectorial en ciberseguridad.

He estado repasando los informes que llegan de Seúl y de Tokio y hay un detalle que no aparece en los teletipos de primera hora: buena parte de los ataques no los firma un grupo sofisticado, sino un solo individuo armado con herramientas de inteligencia artificial de uso comercial. Ese matiz cambia por completo la naturaleza del riesgo.

La oleada de ciberataques a bancos de Asia alcanza ya a nueve entidades financieras surcoreanas, a dos grandes congregaciones religiosas del país y a compañías japonesas como Daiwa Securities, SoftBank Corp y la cadena de tiendas Lawson. Las autoridades investigan si, y de qué manera, se empleó IA en cada brecha.

Publicidad

Lo que está en juego no es el volumen de la ofensiva, sino su coste de entrada. Herramientas que hace dos años exigían un equipo con formación técnica hoy están al alcance de cualquiera capaz de redactar una instrucción. El resultado son campañas más rápidas, más baratas y más difíciles de detectar.

Corea del Sur y Japón: la escalada en cifras

Los datos oficiales de los dos países dibujan una tendencia sostenida:

  • Corea del Sur registró 1.236 incidentes de ciberseguridad en el primer semestre de 2026, un 20% más que un año antes, según datos gubernamentales.
  • Los ataques de denegación de servicio distribuido repuntaron un 56,7% y el ransomware, un 76,8%. El hackeo de servidores, en cambio, cayó.
  • Japón contabilizó 86 incidentes solo en septiembre, un 18% más que en agosto y un 37% más que en julio, según TrendAI. En los nueve primeros meses de 2026 ya supera todo 2025.
  • El sospechoso señalado por CrowdStrike es un varón de 26 años, presuntamente radicado en China, que habría usado un agente de IA chino junto a Claude Code, de Anthropic.

Choi Kyoungjin, director del Centro para IA, Datos y Política de la Universidad de Gachon, cerca de Seúl, lo resume sin rodeos: con modelos de propósito general, un usuario corriente con intención maliciosa puede pedir al sistema que busque vulnerabilidades y hará buena parte del trabajo por él.

El diagnóstico coincide con el de Google y Anthropic, que llevan meses advirtiendo de que los ataques asistidos por IA se generalizan. «A estas alturas podemos asumir que todos los actores de amenaza usan IA», señaló el mes pasado John Hultquist, del grupo de inteligencia de amenazas de Google.

«La IA no se cansa. Mi impresión es que Japón está siendo sometido a un bombardeo de saturación.» — Nobuo Miwa, presidente de la firma de ciberseguridad S&J Corp, Tokio

El listón técnico ha desaparecido

ciberataques Corea del Sur

Hasta hace poco, montar una campaña contra un banco exigía financiación, infraestructura y paciencia. Hoy basta con encadenar instrucciones. La automatización cubre desde el escaneo de vulnerabilidades hasta la redacción de correos de phishing en un español impecable, y eso borra la barrera del idioma que durante años protegió a las entidades europeas.

CrowdStrike sostiene que el atacante detrás de los incidentes bancarios surcoreanos, movido por afán de lucro, probablemente no habría podido ejecutar la campaña sin ayuda de IA. Su perfil encaja con el de un oportunista, no con el de un actor estatal.

«Sus capacidades no eran especialmente sofisticadas, pero fueron eficaces.» — Adam Meyers, vicepresidente sénior de operaciones contra adversarios de CrowdStrike

Un desfase regulatorio, no tecnológico

Lo que veo aquí no es un fallo tecnológico, sino un desfase regulatorio. La IA no ha creado un delincuente nuevo: ha multiplicado la capacidad del que ya existía. Seúl ha impuesto a asociaciones sectoriales y ejecutivos afectados una autoevaluación de doce puntos. Tokio ha convocado a sus ministerios y su Oficina Nacional de Ciberseguridad prepara avisos directos a las empresas.

El problema es que ambas respuestas son reactivas. Karen Wu, analista sénior de Fitch, anticipa sanciones regulatorias, costes de compensación a clientes y un aumento del gasto en ciberseguridad en todo el sector, aunque ninguna brecha haya provocado todavía pérdidas financieras materiales. Ese es justo el riesgo que no se cierra: si los datos robados acaban alimentando campañas de phishing o de smishing, el daño llegará con retraso y será mucho más difícil de atribuir.

Hay además una contradicción que los datos no resuelven. La atribución a un atacante radicado en China abre una dimensión diplomática que ni Seúl ni Tokio quieren escalar con las investigaciones abiertas. El próximo hito verificable será la publicación de los avisos de la Oficina Nacional de Ciberseguridad japonesa.

🌐 El efecto dominó en Occidente

La lectura para Europa no es abstracta. Los mismos modelos de propósito general que han abaratado el ataque a la banca surcoreana circulan por el mercado único.

  • Mercados: los valores europeos de ciberseguridad tienden a subir con cada oleada de incidentes y los bancos con exposición a Asia, a caer. La apertura de Wall Street suele amplificar el movimiento.
  • Inflación: el impacto directo en el IPC español es mínimo. El canal real es el coste operativo: más gasto en ciberseguridad acaba trasladándose a comisiones y a precios de servicios financieros.
  • Empresas europeas: proveedores de nube y fabricantes de semiconductores con operaciones en Corea y Japón tendrán que certificar controles adicionales ante sus clientes.
  • BCE y Euríbor: sin efecto apreciable a corto plazo. Un ciberincidente sistémico en la eurozona sí obligaría al BCE a revisar sus protocolos de liquidez de emergencia.

Publicidad