
Die Finanzaufsicht FSS (금융감독원) nannte als Schwachstellentypen bei diesem Hackerangriff im Finanzsektor Datenabfragen ohne Identitätsprüfung, fehlende Zugriffskontrollen und Systeme, in denen bekannte Schwachstellen unbehoben liegen blieben. Alle drei haben nichts mit der Stärke von Passwörtern zu tun. Zu diesem Vorfall von Anfang Oktober 2026 gehen die Sicherheitsbranche und die Finanzaufsichtsbehörden davon aus, dass bei dem Angriff ein KI-Agent eingesetzt wurde.
Ein KI-Agent ist ein Programm, das die anfallenden Aufgaben selbst aufteilt und auch ausführt, sobald es nur ein Ziel erhält, ohne dass ein Mensch jeden einzelnen Schritt anweist. Beim Einsatz zur Angriffserkennung, zur Konfigurationsprüfung oder für simulierte Eindringversuche leistet er die Arbeit mehrerer Menschen. Mit diesem Fall wurde darauf hingewiesen, dass diese Eigenschaft für Angriffe umgewidmet werden kann. Prüfwerkzeuge und Einbruchswerkzeuge teilen denselben Code, und der Punkt, an dem sie sich trennen, liegt darin, wer welches Ziel eingibt.
Als Einbruchswege dienten, an den Haupt- und Kernservern vorbei, Mitarbeitersysteme, nicht kritische Fachsysteme und Umwege, die die Authentifizierung umgehen. Die Sicherheitsbudgets der Finanzunternehmen konzentrieren sich tendenziell auf die nach außen stark exponierten Bereiche, und bei den Firmenportalen oder Nebennetzen außerhalb davon sind die Prüfintervalle lang. Automatisierte Angriffe nutzen diese langen Intervalle aus.
Es ist keine Lücke, die sich durch ein größeres Verteidigungsbudget schließen lässt.
Kim Yong-dae, Professor an der Graduate School of Information Security des KAIST, sagte, mit KI-Agenten werde das Hacken schneller, die Agenten lernten selbst und entwickelten Angriffsmethoden, und der Bereich der Schwachstellen, die ein einzelner Angreifer gleichzeitig bearbeiten könne, werde größer. Es ist eine Einschätzung zur Technik im Allgemeinen, in der Schlussfolgerungen aus einer direkten Analyse dieses Vorfalls fehlen. Die bisherige Architektur wurde auf der Annahme aufgebaut, dass Zeit und Personal der Angreifer begrenzt sind.

Im Zuge dieses Falls machte auch die Behauptung die Runde, ein KI-Agent erledige an einem Tag das Eindringen und den Datenabzug, für die ein einzelner Hacker ein Jahr brauche. Es ist eine Zahl, deren Vergleichsbedingungen und Berechnungsgrundlage nicht offengelegt sind, und daher schwer so zu übernehmen. Auch die FSS bleibt dabei, die Möglichkeit massenhaft automatisierter Angriffe mit KI-Agenten als Vermutung zu erwähnen.
Lee Eog-weon, Vorsitzender der Finanzkommission (금융위원회), äußerte sich öffentlich zu dem Fall, und im Parlament wurde gefordert, die Bankchefs vorzuladen. In Teilen des Finanzsektors werden Gegenmaßnahmen erörtert, Angriffe mit KI abzuwehren. Wenn die Angreiferseite autonome Agenten laufen lässt, die Verteidigungsseite aber an die Arbeitszeiten von Menschen gebunden ist, wird der Zeitabstand zwischen Erkennung und Abwehr nur größer. Dazu heißt es, dass die Großbanken jährlich mehrere zehn Milliarden Won in die Sicherheit investiert haben.
Auch der Rahmen, in dem das Schadensausmaß betrachtet wird, ist innerhalb des Finanzsektors geteilt. Einige begrenzen es auf einen Finanzvorfall, der mehrere Banken getroffen hat, andere stellen auch KEPCO (한국전력) und TVING (티빙) auf eine Linie damit und sehen darin eine Angelegenheit der Basisnetze. Von dem Zeitpunkt an, zu dem die Behörden bestätigen, ob es sich bei beiden Strängen um dieselbe Methode handelt, ändert sich auch der Umfang der Regulierungsdebatte.
Bei der Abfrage von Kundendaten am Schalter erscheint noch einmal ein Fenster zur Identitätsprüfung, und beim Zugang zum Firmenportal wird erneut nach der Berechtigung gefragt. Verfahren, die auf Beschwerden über den Aufwand hin abgeschafft worden waren, wurden diesmal zum Einbruchsweg. Dringlicher als die Erhöhung des Budgets ist nun die Entscheidung, auf welchem Bildschirm diese Verfahren wieder eingeführt werden.
