CrowdStrike estime que l’auteur présumé des récents piratages visant des banques sud‑coréennes pourrait être un Chinois de 26 ans ayant utilisé Claude Code d’Anthropic ainsi qu’un outil chinois de tests d’intrusion.
Points clés :
- CrowdStrike n’a pas rattaché cette campagne à un groupe connu et évalue avec une confiance « modérée » ses conclusions sur l’opérateur.
- Une demande de rédaction de CV dans une session Claude Code mentionnait un âge de 26 ans et une localisation à Maoming, dans le Guangdong.
- Au moins neuf banques sud‑coréennes ont été visées depuis fin septembre et l’identité du suspect reste à ce stade non confirmée.
Ce que révèle le rapport de CrowdStrike
La société américaine de cybersécurité indique dans un rapport publié mercredi avoir identifié des éléments personnels liés à l’attaquant en analysant des sessions de programmation avec IA et les serveurs utilisés pour la campagne. Les attaques se sont déroulées de la fin septembre au début octobre.
Les analystes de CrowdStrike ont examiné des répertoires ouverts sur des serveurs contrôlés par l’attaquant, contenant des historiques de sessions Claude Code, des fichiers mémoire et des fichiers de configuration pour ARTEX, un agent open source de tests de pénétration développé en Chine. Dans l’une des sessions, l’utilisateur demandait à Claude de rédiger un CV de chercheur en sécurité. L’invite mentionnait un compte Telegram, un âge de 26 ans, un cursus à la South China University of Technology et une localisation à Maoming, une ville de la province du Guangdong.
CrowdStrike estime que ces informations sont vraisemblablement celles de l’attaquant, tout en reconnaissant qu’il reste difficile d’établir un lien définitif. Un homme ayant répondu au numéro de téléphone cité dans le rapport a déclaré à la presse ne rien savoir de cette affaire.
À lire aussi : Combien gagne le CEO d’Anthropic ? Le dossier d’IPO apporte la réponse
Usage de Claude Code et d’ARTEX
Aucun groupe de pirates connu n’a pour l’heure été désigné. CrowdStrike décrit l’opérateur comme « probablement sinophone et motivé par le gain financier », une appréciation évaluée à un niveau de confiance modéré, en s’appuyant sur l’outil développé en Chine et sur des commandes en langue chinoise. ARTEX est apparu cette année sur GitHub comme un outil se connectant à des modèles de langage externes ; sa page précise qu’il est destiné à l’apprentissage personnel et ne doit pas être utilisé contre des systèmes en production.
Les journaux d’activité suggèrent également une logique de monétisation.
L’utilisateur a demandé à Claude où les données coréennes volées se revendent habituellement et comment trouver des groupes Telegram qui les échangent. ARTEX tournait principalement sur DeepSeek v4.1-flash, tandis que d’autres sessions Claude Code s’appuyaient sur GLM-5.3 de Zhipu AI et sur Grok 4.6. CrowdStrike anticipe que les attaquants continueront d’adopter ce type d’outils pour accélérer leurs opérations.
Intrusions dans les banques sud‑coréennes
Au moins neuf banques sud‑coréennes ont signalé des attaques ou ont été citées par les médias locaux depuis fin septembre, déclenchant cette semaine une enquête policière et un appel du président Lee Jae Myung à une riposte vigoureuse.
Shinhan Bank a indiqué que les données personnelles d’environ 25 000 clients avaient été compromises via un service d’intermédiation de prêts, tandis que KB Kookmin Bank a fait état de la fuite de 119 fiches clients depuis un système interne de support aux employés. Le 3 octobre, un responsable de l’Institut coréen de sécurité financière a confirmé que les traces laissées par l’attaque contre Shinhan renvoyaient à ARTEX, précisant qu’un pirate avait utilisé l’IA comme un outil et qu’elle n’avait pas agi de manière autonome.
À suivre : Les 722 articles d’OpenAI sur l’IA en mathématiques sont publics, aux mathématiciens de les juger

