CrowdStrike sostiene que el presunto responsable de los recientes ciberataques a bancos de Corea del Sur podría ser un joven de 26 años en China que utilizó Claude Code de Anthropic y una herramienta china de pruebas de penetración.
Puntos clave:
- CrowdStrike no ha atribuido la campaña a ningún grupo conocido y califica con “confianza moderada” sus conclusiones sobre el operador.
- En una sesión de Claude Code se pidió redactar un currículum que incluía 26 años de edad y residencia en Maoming, Guangdong.
- Al menos nueve bancos surcoreanos han sido objetivo desde finales de septiembre, y la identidad del sospechoso sigue sin confirmarse.
Hallazgos del informe de CrowdStrike
La firma estadounidense de ciberseguridad explicó en un informe publicado el miércoles que localizó datos personales vinculados al atacante al analizar sesiones de programación con IA y servidores usados en la campaña, que se habría desarrollado entre finales de septiembre y principios de octubre.
Sus analistas revisaron directorios abiertos en servidores controlados por el atacante que contenían historiales de sesiones de Claude Code, archivos de memoria y ficheros de configuración de ARTEX, un agente de pruebas de penetración de código abierto desarrollado en China. En una de las sesiones, el usuario pidió a Claude redactar un currículum para investigador en seguridad. El mensaje incluía una cuenta de Telegram, 26 años de edad, estudios en la South China University of Technology y residencia en Maoming, ciudad de la provincia de Guangdong.
CrowdStrike señaló que esos datos probablemente pertenecen al atacante, aunque admitió que es difícil establecer un vínculo definitivo. Un hombre que respondió al número de teléfono citado en el informe dijo a la prensa que no tenía conocimiento del asunto.
También te puede interesar: ¿Cuánto gana el CEO de Anthropic? Su folleto de salida a bolsa tiene la respuesta
Uso de Claude Code y ARTEX
Ningún grupo de hackers ha sido señalado formalmente. CrowdStrike describe al operador como “probablemente sinohablante y motivado por el lucro”, una evaluación que califica con confianza moderada, basada en el uso de una herramienta desarrollada en China y mensajes en chino. ARTEX apareció este año en GitHub como una herramienta que se conecta a modelos lingüísticos externos, y su página indica que está pensada para aprendizaje personal y no debe emplearse contra sistemas en producción.
Los registros también apuntan a un posible móvil económico.
El usuario preguntó a Claude dónde se vende habitualmente información robada de Corea del Sur y cómo localizar grupos de Telegram que la comercian. ARTEX se ejecutó principalmente sobre DeepSeek v4.1-flash, mientras que otras sesiones de Claude Code se apoyaron en GLM-5.3 de Zhipu AI y en Grok 4.6. CrowdStrike prevé que los atacantes seguirán incorporando este tipo de herramientas para acelerar sus operaciones.
Brechas en bancos surcoreanos
Al menos nueve bancos de Corea del Sur han reconocido ataques o han sido citados en la prensa local desde finales de septiembre, lo que motivó esta semana una investigación policial y un llamamiento del presidente Lee Jae Myung a una respuesta contundente.
Shinhan Bank informó de la filtración de datos personales de unos 25.000 clientes a través de un servicio de consulta para intermediarios de crédito, mientras KB Kookmin Bank notificó la fuga de 119 registros de clientes desde un sistema interno de apoyo al trabajo de empleados. El 3 de octubre, un responsable del Korea Financial Security Institute confirmó que los investigadores rastrearon los registros del ataque a Shinhan hasta ARTEX y añadió que el hacker utilizó la IA como herramienta, pero que esta no actuó de forma autónoma.
Lee después: OpenAI publica 722 artículos de IA sobre matemáticas y ahora los matemáticos deben evaluarlos

