CrowdStrike geht davon aus, dass hinter den jüngsten Hackerangriffen auf südkoreanische Banken ein 26-jähriger Chinese steht, der Anthropics Claude Code und ein chinesisches Penetrationstest-Tool eingesetzt haben soll.
Wichtigste Punkte:
- CrowdStrike hat die Kampagne bislang keiner bekannten Gruppe zugeordnet und stuft die Erkenntnisse zur Person des Operators als „mittlere Sicherheit“ ein.
- In einer Claude-Code-Sitzung tauchte eine Lebenslauf-Anfrage mit dem Alter 26 und dem Standort Maoming, Provinz Guangdong, auf.
- Mindestens neun südkoreanische Banken waren seit Ende September Ziel der Angriffe, die Identität des Verdächtigen ist nicht abschließend geklärt.
Erkenntnisse aus dem CrowdStrike-Bericht
Das US-Cybersicherheitsunternehmen teilte in einem am Mittwoch veröffentlichten Bericht mit, es habe bei der Auswertung von KI-Codesitzungen und der von den Angreifern genutzten Server persönliche Details entdeckt, die auf den mutmaßlichen Täter hindeuten. Die Attacken liefen von Ende September bis Anfang Oktober.
Analysten von CrowdStrike untersuchten offene Verzeichnisse auf von den Angreifern kontrollierten Servern. Dort fanden sie Verlaufsdaten von Claude-Code-Sitzungen, Speicherabbilder sowie Konfigurationsdateien für ARTEX, einen in China entwickelten Open-Source-Penetrationstest-Agenten. In einer Sitzung bat der Nutzer Claude darum, einen Lebenslauf als Security-Researcher zu verfassen. In dem Prompt wurden ein Telegram-Konto, ein Alter von 26 Jahren, ein Studium an der South China University of Technology und der Standort Maoming in der Provinz Guangdong genannt.
CrowdStrike geht davon aus, dass diese Angaben mit hoher Wahrscheinlichkeit dem Angreifer selbst zuzuordnen sind, räumt jedoch ein, dass ein eindeutiger Beweis schwer zu führen ist. Ein Mann, der unter einer in dem Bericht genannten Telefonnummer erreichbar war, erklärte gegenüber Reportern, nichts von der Sache zu wissen.
Auch interessant: Wie viel verdient der CEO von Anthropic? Der IPO-Prospekt liefert die Antwort
Einsatz von Claude Code und ARTEX
Eine konkrete Hackergruppe wurde bislang nicht verantwortlich gemacht. CrowdStrike beschreibt den Operator als „mutmaßlich chinesischsprachig und finanziell motiviert“ – eine Einschätzung, die das Unternehmen mit „mittlerer Zuversicht“ versieht. Grundlage seien der Einsatz eines in China entwickelten Tools und chinesischsprachige Prompts. ARTEX tauchte in diesem Jahr auf GitHub als Tool auf, das sich mit externen Sprachmodellen verbinden lässt; auf der Projektseite wird betont, es sei für den persönlichen Lerneinsatz gedacht und solle nicht gegen produktive Systeme genutzt werden.
Die Protokolle deuten zudem auf eine klare Gewinnabsicht hin.
Der Nutzer fragte Claude, wo gestohlene koreanische Daten üblicherweise gehandelt werden und wie man entsprechende Telegram-Gruppen findet. ARTEX lief überwiegend mit DeepSeek v4.1-flash, während andere Claude-Code-Sitzungen auf GLM-5.3 von Zhipu AI und Grok 4.6 setzten. CrowdStrike rechnet damit, dass Angreifer solche KI-Werkzeuge verstärkt nutzen werden, um ihre Kampagnen zu beschleunigen.
Angriffe auf südkoreanische Banken
Seit Ende September haben mindestens neun südkoreanische Banken Cyberangriffe gemeldet oder sind in lokalen Medienberichten als Opfer genannt worden. Dies führte in dieser Woche zu Ermittlungen der Polizei und einem Aufruf von Präsident Lee Jae Myung zu einer entschlossenen Reaktion der Behörden.
Shinhan Bank erklärte, dass personenbezogene Daten von rund 25.000 Kunden über einen Kreditvermittler-Abfragedienst kompromittiert wurden. KB Kookmin Bank meldete das Leck von 119 Kundendatensätzen aus einem internen Mitarbeitersystem. Am 3. Oktober bestätigte ein Vertreter des Korea Financial Security Institute, dass Ermittler die Protokolle des Angriffs auf Shinhan bis zu ARTEX zurückverfolgt haben. Ein Hacker habe die KI als Werkzeug genutzt; sie habe nicht autonom gehandelt.
Mehr dazu: OpenAIs 722 KI-Math-Papers sind öffentlich – nun müssen Mathematiker urteilen

