CrowdStrike menyebut pelaku yang diduga berada di balik gelombang serangan siber terhadap bank-bank Korea Selatan kemungkinan adalah pria 26 tahun di Tiongkok yang memanfaatkan Claude Code milik Anthropic dan sebuah alat uji penetrasi buatan Tiongkok.
Pokok-Pokok Temuan:
- CrowdStrike belum mengaitkan kampanye ini dengan kelompok peretas tertentu dan menilai keyakinan atas profil operator berada di level “sedang”.
- Dalam satu sesi Claude Code, permintaan pembuatan CV mencantumkan usia 26 tahun dan lokasi di Maoming, Guangdong.
- Sedikitnya sembilan bank Korea Selatan menjadi sasaran sejak akhir September, dan identitas terduga pelaku belum dapat dipastikan.
Temuan Laporan CrowdStrike
Perusahaan keamanan siber asal AS itu mengungkapkan dalam laporan yang dirilis Rabu bahwa mereka menemukan detail pribadi terkait pelaku saat menganalisis sesi pemrograman berbasis AI dan server yang digunakan dalam kampanye tersebut. Serangan berlangsung dari akhir September hingga awal Oktober.
Analis CrowdStrike menelusuri direktori terbuka pada server yang dikendalikan pelaku, yang berisi riwayat sesi Claude Code, file memori, dan file konfigurasi untuk ARTEX, agen uji penetrasi open-source yang dikembangkan di Tiongkok. Dalam salah satu sesi, pengguna meminta Claude menyusun CV peneliti keamanan. Permintaan itu mencantumkan akun Telegram, usia 26 tahun, riwayat pendidikan di South China University of Technology dan lokasi di Maoming, kota di provinsi Guangdong.
CrowdStrike menilai detail tersebut besar kemungkinan milik pelaku, namun mengakui sulit untuk dikaitkan secara pasti. Seorang pria yang mengangkat telepon pada nomor yang tercantum dalam laporan mengatakan kepada wartawan bahwa ia tidak mengetahui apa pun soal kasus itu.
Baca juga: Berapa Gaji CEO Anthropic? Dokumen IPO Ungkap Rinciannya
Penggunaan Claude Code dan ARTEX
Belum ada kelompok peretas tertentu yang resmi disalahkan. CrowdStrike menggambarkan operator sebagai “kemungkinan penutur bahasa Tionghoa dan bermotif finansial”, dengan tingkat keyakinan “sedang” atas kesimpulan tersebut, berdasarkan penggunaan alat buatan Tiongkok dan prompt berbahasa Tionghoa yang muncul. ARTEX muncul di GitHub tahun ini sebagai alat yang dapat terhubung ke berbagai model bahasa, dan halaman resminya menegaskan alat itu hanya untuk pembelajaran pribadi serta tidak boleh digunakan pada sistem produksi.
Log serangan juga mengindikasikan motif mencari keuntungan.
Pengguna menanyakan kepada Claude di mana data curian dari Korea biasanya diperjualbelikan dan cara menemukan grup Telegram yang memperdagangkannya. ARTEX terutama dijalankan di atas DeepSeek v4.1-flash, sementara sesi Claude Code lainnya memanfaatkan GLM-5.3 dari Zhipu AI dan Grok 4.6. CrowdStrike memperkirakan pelaku akan terus mengadopsi alat-alat semacam ini untuk mempercepat operasi.
Kebocoran Data di Bank-Bank Korea Selatan
Sedikitnya sembilan bank Korea Selatan telah mengungkap insiden atau disebut dalam laporan media lokal sejak akhir September, memicu penyelidikan polisi pekan ini dan seruan dari Presiden Lee Jae Myung untuk respons yang tegas.
Shinhan Bank menyatakan data pribadi sekitar 25.000 nasabah terekspos melalui layanan penelusuran broker kredit, sementara KB Kookmin Bank melaporkan 119 data nasabah bocor dari sistem pendukung kerja karyawan. Pada 3 Oktober, pejabat Korea Financial Security Institute mengonfirmasi bahwa penelusuran log serangan terhadap Shinhan mengarah ke ARTEX, seraya menambahkan bahwa peretas memanfaatkan AI sebagai alat dan sistem tersebut tidak bertindak secara otonom.
Artikel selanjutnya: 722 Makalah AI Matematika OpenAI Dipublikasikan, Kini Giliran Komunitas Matematika Menguji

