Nach Eingang der Vorfallmeldungen leiteten die Behörden Untersuchungen vor Ort ein und gaben alle verwertbaren Informationen an die zuständigen Stellen weiter, darunter die südkoreanische Datenschutzagentur KISA.

Finanzunternehmen im Land wurden angewiesen:

  • alle von außen erreichbaren IT-Systeme und Dienste zu überprüfen, auch solche ohne Kundenkontakt,
  • unnötige Informationspreisgabe zu reduzieren und fehlende oder unzureichende Authentifizierungs- und Zugriffskontrollen zu prüfen,
  • Bedrohungsinformationen rasch zu teilen und die Reaktion abzustimmen,
  • die Ergebnisse der internen Sicherheitsprüfungen schnellstmöglich einzureichen.

Die Behörden sagten zudem zu, Verbraucherschutz und Entschädigung zu überwachen sowie die Vorfälle zu analysieren, um notwendige regulatorische Verbesserungen zu bestimmen.

Lokale Medien berichteten, Präsident Lee habe eine gründliche Untersuchung der Abflüsse personenbezogener Daten bei Finanz- und öffentlichen Institutionen angeordnet. Zugleich wurde bekannt, dass auch die Hana Bank einen Einbruch begrenzten Umfangs erlitten hat, nachdem ihr Vertriebsunterstützungssystem kompromittiert worden war. Denselben Berichten zufolge flossen bei der Shinhan Bank die Daten von 25.000 Kunden ab, bei der Kookmin Bank Kreditkarteninformationen von 119.000 Kunden.

Zu den Urhebern machten offizielle Stellen keine Angaben. Die südkoreanische Nachrichtenagentur Yonhap berichtete jedoch, ein bei den Angriffen eingesetzter Server habe im HTML-Seitentitel eine chinesischsprachige Zeichenfolge getragen, die mit ARTEX AI in Verbindung steht. Dabei handelt es sich um ein quelloffenes Penetrationstest-System, das mithilfe von Agenten die Informationsbeschaffung, das Auffinden von Schwachstellen, die Planung von Angriffspfaden, die Ausführung von Sicherheitswerkzeugen und die Verifizierung von Schwachstellen automatisiert.

Weder die Bank noch die Finanzaufsicht haben einen Einsatz dieses Werkzeugs beim Shinhan-Vorfall bestätigt; die chinesischsprachige Zeichenfolge verknüpft die Angriffe auch mit keinem bestimmten Bedrohungsakteur. Moon Jong-hyun, Leiter des Genian Security Center, schrieb allerdings auf LinkedIn, mehrere Bedrohungsanalysten gingen davon aus, dass bei den Vorfällen Werkzeuge zur KI-basierten Angriffsautomatisierung zum Einsatz kamen.