Sieben Finanzkonzerne kamen am 4. Oktober in Seoul zur Krisensitzung – in Deutschland gingen 2025 bereits 733 IKT-Vorfälle bei der BaFin ein
Das Wichtigste in Kürze
- Nach Datenabflüssen bei sechs südkoreanischen Finanzunternehmen mit zusammen mehr als 65.000 Betroffenen hat die südkoreanische Finanzdienstleistungskommission FSC am Sonntag, 4. Oktober 2026, um 14 Uhr Ortszeit (7 Uhr MESZ) eine Krisensitzung mit sieben Finanzkonzernen abgehalten – drei Tage früher als geplant.
- FSC-Vorsitzender Lee Eog-weon sagte dort nach einem Bericht der Zeitung Seoul Economic Daily, Angriffe unter Einsatz künstlicher Intelligenz ließen sich nicht ausschließen. Getroffen wurden nach Angaben des Fachdienstes Digital Today nicht die Kernbanksysteme, sondern Randsysteme mit Außenanbindung.
- In Deutschland meldeten Finanzunternehmen der BaFin 2025 insgesamt 733 IKT-Vorfälle; rund 11 Prozent davon waren Cybersicherheitsvorfälle. Die deutsche Aufsicht schreibt, beim Phishing werde „mehr und mehr Künstliche Intelligenz genutzt“.
Südkoreas Finanzaufsicht hat auf eine Serie von Datenabflüssen bei Banken und Finanzierungsgesellschaften mit einer kurzfristig vorgezogenen Krisensitzung reagiert. Der Vorsitzende der südkoreanischen Finanzdienstleistungskommission FSC, Lee Eog-weon, kam nach einem Bericht der Zeitung Seoul Economic Daily am Sonntag, 4. Oktober 2026, um 14 Uhr Ortszeit im Regierungskomplex in Seoul mit sieben großen Finanzkonzernen zusammen. Ursprünglich war der Termin für den 7. Oktober angesetzt; vorgezogen wurde er demnach, nachdem die Angriffe auch Sparkassen und Finanzierungsgesellschaften erreicht hatten.
Zuvor hatte der südkoreanische Präsident Lee Jae Myung eine umfassende Untersuchung angeordnet. Er habe die Behörden angewiesen, die Sache mit größtem Ernst zu nehmen und jede Anstrengung für eine gründliche Untersuchung zu unternehmen, teilte Präsidialamtssprecherin Kang Yu-jung nach Angaben der Korea JoongAng Daily am Sonntag mit.
Sechs Häuser, ein Muster: getroffen wurden die Randsysteme
Die bislang genannten Zahlen summieren sich auf mehr als 65.000 Betroffene. Der größte Einzelfall ist dabei nicht eine Großbank: Bei der Yegaram Savings Bank sind nach Angaben des südkoreanischen Fachdienstes Digital Today rund 40.000 Datensätze mit Namen, Geburtsdaten und Kontaktangaben abgeflossen, der Zugriff begann demnach am 30. September.
| Institut | Betroffenes System | Betroffene |
|---|---|---|
| Yegaram Savings Bank | k. A. | rund 40.000 |
| Shinhan Bank | mobiler Abfragedienst für Kreditvermittlungen | rund 25.000 |
| Hyundai Capital | Abfrageseite für Baufinanzierungsvermittlung | 146 |
| KB Kookmin Bank | mobiles Vertriebsunterstützungssystem | 119 |
| Hana Bank | Vertriebsunterstützungssystem ODS | 89 |
| BNK Busan Bank | k. A. | 11 |
Auffällig ist, wo die Angreifer eingedrungen sind. Betroffen waren nach dem Bericht von Digital Today durchweg Hilfssysteme mit Außenkontakt – Kreditabfragedienste und mobile Vertriebsunterstützung für Beschäftigte –, nicht die Kernbanksysteme. Lee Eog-weon sprach laut der Seoul Economic Daily von Bereichen, denen im Sicherheitsmanagement verhältnismäßig wenig Aufmerksamkeit zuteilgeworden sei: externe Webseiten und Server, die von Kreditvermittlungen und Beschäftigten genutzt werden. Die deutsche Fassung der Äußerungen beruht auf der englischsprachigen Wiedergabe der Zeitung.
Bei der Shinhan Bank flossen nach Angaben der Zeitung Korea Herald neben Namen, Telefonnummern, Jahreseinkommen und Kreditrahmen auch 66 Personenkennziffern und 97 sogenannte CI-Kennungen ab. Bei Hyundai Capital griffen die Angreifer demnach über ausländische IP-Adressen auf eine Abfrageseite für die Baufinanzierungsvermittlung zu.
Die Aufsicht schließt KI-gestützte Angriffe nicht aus – mehr sagt sie bislang nicht
Ob künstliche Intelligenz im Spiel war, ist offen. Die Möglichkeit von Angriffen unter Einsatz von KI lasse sich nicht ausschließen, sagte Lee Eog-weon nach dem Bericht der Seoul Economic Daily; der gesamte Finanzsektor müsse den Ernst der Lage erkennen und höchste Wachsamkeit wahren. Die Aufsicht untersucht nach Angaben von Digital Today unter anderem, ob die Angriffe koordiniert erfolgten und ob dabei KI eingesetzt wurde.
Weiter gehen die Hinweise bislang nicht. Die Korea Herald berichtete, Sicherheitsfachleute hätten auf einem Server, der mit dem Vorfall bei der Shinhan Bank in Verbindung stehe, Spuren eines KI-gestützten Werkzeugs für Penetrationstests gefunden; weder die Bank noch die Behörden hätten dessen Einsatz bestätigt. Wie die Identitätsprüfung bei der Shinhan Bank genau umgangen wurde, steht in keiner der bisherigen Veröffentlichungen.
Die FSC gab den Häusern nach dem Bericht der Seoul Economic Daily fünf Aufträge mit: zügige Sicherheitsprüfungen in allen Sparten, weniger Berührungspunkte nach außen, rascher Verbraucherschutz samt Ausgleich entstandener Schäden, schnellerer Austausch von Bedrohungsinformationen und der Aufbau KI-gestützter Abwehr. Lee Eog-weon warnte zugleich vor Folgeschäden durch Telefon- und SMS-Betrug mit den erbeuteten Daten – ein Muster, das auch nach dem Datenabfluss im Berliner Landesnetz zu beobachten war.
Erst im September hat dieselbe Behörde die Netztrennung weiter gelockert
Der Vorgang trifft Südkorea in einer Phase, in der die Aufsicht ihre strenge Netztrennungsregel schrittweise öffnet. Nach einer Mitteilung der FSC vom 3. September 2026 wurde der Kreis der Unternehmen, die sich für eine befristete Ausnahme bewerben dürfen, von 49 auf 75 erweitert; ausgewählt werden sollen 15 statt zuvor 10. Zweck ist ausdrücklich die Erprobung aktueller KI-Modelle und von SaaS-Anwendungen, um die eigenen Cybersicherheitsrisiken zu erkennen und zu verringern. Die Bewerbungsfrist lief vom 3. bis 14. September, die Freistellungsbescheide sollen im Oktober erteilt werden und ein Jahr gelten.
Einordnung: kein belegter Zusammenhang
Zwischen der Lockerung der Netztrennung und den Angriffen hat bislang weder die südkoreanische Aufsicht noch ein betroffenes Institut einen Zusammenhang hergestellt. Die zeitliche Nähe ist eine Beobachtung, keine Ursache. Festhalten lässt sich nur, dass dieselbe Behörde, die den Finanzsektor nun zum Aufbau KI-gestützter Abwehr auffordert, gut einen Monat zuvor den Zugang zu KI-Modellen innerhalb der Unternehmensnetze erweitert hat.
Was das für Bankkundschaft in Deutschland bedeutet
Die angegriffenen Systeme sind kein südkoreanisches Sondermodell. Auch deutsche Institute betreiben Portale für Vermittlung und Außendienst, die am Rand der Kernsysteme hängen und von außen erreichbar sind. Wie viel dort passiert, ist seit der EU-Verordnung über die digitale operationale Resilienz (DORA) erstmals messbar: Nach einem Fachartikel der deutschen Finanzaufsicht BaFin vom 16. Juli 2026 meldeten Finanzunternehmen der Behörde im Jahr 2025 insgesamt 733 IKT-Vorfälle. Rund 1.200 Finanzunternehmen waren demnach von mindestens einem Vorfall betroffen, rund 60 Vorfälle trafen mehrere Häuser zugleich. „Rund 11 Prozent der Vorfälle sind Cybersicherheitsvorfälle“, schreibt die BaFin.
Die Behörde benennt dabei denselben Faktor, der in Seoul diskutiert wird: „Beim Phishing wird mehr und mehr Künstliche Intelligenz genutzt. Die Zahl der Angriffe nimmt dadurch deutlich zu.“ In ihrem Bericht Risiken im Fokus 2026 schreibt die Behörde: „Mit 31,1 Prozent waren Phishing-Vorfälle am häufigsten“. Und: „31 Prozent aller gemeldeten Angriffe ereigneten sich 2025 nicht bei einem Finanzunternehmen selbst, sondern bei einem seiner Dienstleister“. Dass ein Datenabfluss bei einem Dritten auf die Kundschaft durchschlägt, hat zuletzt der Fall Revolut gezeigt.
Meldepflicht: Was in Deutschland gilt
Stuft ein Finanzunternehmen in Deutschland einen IKT-Vorfall als schwerwiegend ein, muss es ihn nach Angaben der BaFin binnen vier Stunden nach dieser Einstufung melden, spätestens aber 24 Stunden nach Erkennung. Eine Erleichterung für Wochenenden und Feiertage – Abgabe bis 12 Uhr des nächsten Werktags nach Artikel 5 Absatz 4 der Delegierten Verordnung (EU) 2025/301 – gilt ausdrücklich nicht für Kreditinstitute.
Was in den bisherigen Mitteilungen nicht steht
Auffällig ist, wie dünn die amtliche Spur bislang ist. Weder die FSC noch die südkoreanische Finanzaufsichtsbehörde FSS hatten bis zum Vormittag deutscher Zeit auf ihren englischsprachigen Presseseiten eine eigene Mitteilung zu der Sitzung veröffentlicht; die jüngste dort abrufbare FSC-Meldung datiert vom 1. Oktober und betrifft ein anderes Thema. Alle Angaben zu Sitzung, Teilnehmerkreis und Auflagen stammen damit aus südkoreanischen Medienberichten, nicht aus einem Dokument der Behörde.
Offen bleibt außerdem, ob und in welcher Höhe Betroffene entschädigt werden: Die FSC hat den Ausgleich entstandener Schäden nach dem Bericht der Seoul Economic Daily als Auftrag an die Institute formuliert, ohne Maßstab und ohne Frist. Ebenfalls unbeantwortet ist, warum die Angriffe über Tage hinweg an mehreren Häusern nacheinander Erfolg hatten, obwohl der erste Fall seit dem 1. Oktober öffentlich bekannt ist. Dass auch KI-Agenten inzwischen selbstständig auf fremde Webangebote zugreifen, hat zuletzt OpenAI für US-Behördenseiten berichtet.
Was belegbar als Nächstes ansteht
Die Vor-Ort-Prüfung der FSS bei der Shinhan Bank läuft; die Untersuchung werde nach Angaben der Aufsicht Monate dauern, berichtete die Korea Herald. Die FSC kündigte an, die Prüfungen auf alle Sparten des südkoreanischen Finanzsektors auszuweiten, Versicherungen und Fintechs eingeschlossen, und die Häuser bei vergleichbaren Vorfällen nach den geltenden Gesetzen streng in die Verantwortung zu nehmen. Die Freistellungsbescheide aus dem Netztrennungsprogramm sollen nach der FSC-Mitteilung vom 3. September noch im Oktober ergehen.
Wie gut sehen Sie Ihr Konto in Deutschland vor solchen Angriffen geschützt? Schreiben Sie uns Ihre Meinung gerne in die Kommentare.
Quellen
- Financial Services Commission (Südkorea): Temporary Easing of Network Separation Rule Available for More Financial Companies for AI Cybersecurity Purpose, Mitteilung vom 3. September 2026
- Seoul Economic Daily: Regulator Warns Banks to Upgrade Security as Hacking Spreads, 4. Oktober 2026
- Korea JoongAng Daily: Lee demands thorough probe as series of cyberattacks hit Korea’s financial sector, 4. Oktober 2026
- Digital Today: Hacking emergency spreads from banks to savings banks and capital firms, 4. Oktober 2026
- Korea Herald: Hana, BNK report data breaches as hacking hits Korean banks, 2. Oktober 2026, und Some 25,000 customers‘ info leaked from Shinhan Bank, 1. Oktober 2026
- BaFin: Vernetzung vervielfacht IT-Risiken, Fachartikel vom 16. Juli 2026
- BaFin: Risiken im Fokus 2026 – Risiken aus Cyber-Vorfällen mit gravierenden Auswirkungen
- BaFin: FAQ zum DORA-Meldewesen – Erleichterungen außerhalb von Geschäftszeiten
Transparenzhinweis: Bei Recherche, Strukturierung und Erstellung dieses Beitrags kamen KI-gestützte Werkzeuge zum Einsatz. Die verwendeten Quellen sind im Artikel aufgeführt. Die Veröffentlichung erfolgt erst nach manueller redaktioneller Freigabe.