CrowdStrike sospetta un 26enne in Cina per gli attacchi alle banche coreane con Claude Code

CrowdStrike suspects a 26-year-old in China over South Korean bank hacks after finding personal details in Claude Code sessions (Image: Shutterstock)
CrowdStrike suspects a 26-year-old in China over South Korean bank hacks after finding personal details in Claude Code sessions (Image: Shutterstock)

CrowdStrike ritiene che il presunto autore dei recenti attacchi informatici contro alcune banche sudcoreane possa essere un 26enne residente in Cina, che avrebbe usato Claude Code di Anthropic insieme a uno strumento cinese di penetration testing.

Punti chiave:

  • CrowdStrike non ha associato la campagna a un gruppo noto e valuta con “fiducia moderata” le proprie conclusioni sull’operatore.
  • In una sessione di Claude Code è comparsa una richiesta di redigere un curriculum con età 26 anni e località Maoming, Guangdong.
  • Almeno nove banche sudcoreane sono state prese di mira da fine settembre; l’identità del sospetto non è ancora stata verificata.

Le conclusioni del report CrowdStrike

La società statunitense di cybersecurity ha dichiarato in un report pubblicato mercoledì di aver rintracciato dati personali riconducibili all’attaccante analizzando sessioni di programmazione con AI e i server utilizzati nella campagna. Gli attacchi si sono susseguiti dalla fine di settembre ai primi di ottobre.

Gli analisti hanno passato al setaccio directory aperte su server controllati dall’attaccante, che contenevano cronologia delle sessioni di Claude Code, file di memoria e file di configurazione di ARTEX, un agente open source per penetration test sviluppato in Cina. In una delle sessioni, l’utente ha chiesto a Claude di redigere un curriculum per ricercatore di sicurezza. Nel prompt comparivano un account Telegram, l’età di 26 anni, un titolo di studio alla South China University of Technology e come località Maoming, città della provincia del Guangdong.

Secondo CrowdStrike, questi dettagli con ogni probabilità appartengono all’attaccante, anche se la società ha riconosciuto che è difficile stabilire un collegamento definitivo. Un uomo che ha risposto a uno dei numeri di telefono citati nel report ha dichiarato ai giornalisti di non saperne nulla.

Da leggere anche: Quanto guadagna il CEO di Anthropic? Il prospetto IPO svela la cifra

L’uso di Claude Code e ARTEX

Finora nessun gruppo di hacker è stato indicato come responsabile. CrowdStrike descrive l’operatore come «verosimilmente sinofono e motivato dal profitto», una valutazione classificata con fiducia moderata, basata sull’utilizzo di uno strumento sviluppato in Cina e su prompt in lingua cinese. ARTEX è comparso quest’anno su GitHub come tool in grado di collegarsi a modelli linguistici esterni; nella pagina del progetto si precisa che è destinato all’apprendimento personale e non va impiegato contro sistemi in produzione.

Anche i log fanno pensare a un movente economico.

L’utente ha chiesto a Claude dove vengano solitamente venduti i dati rubati in Corea del Sud e come trovare gruppi Telegram che li scambiano. ARTEX è stato utilizzato soprattutto con DeepSeek v4.1-flash, mentre altre sessioni di Claude Code si appoggiavano a GLM-5.3 di Zhipu AI e a Grok 4.6. CrowdStrike prevede che i criminali informatici continueranno ad adottare questi strumenti per accelerare le proprie operazioni.

Le violazioni nelle banche sudcoreane

Dalla fine di settembre almeno nove banche sudcoreane hanno segnalato attacchi informatici o sono state citate dai media locali, portando all’apertura di un’indagine di polizia questa settimana e a un appello del presidente Lee Jae Myung per una risposta decisa.

Shinhan Bank ha reso noto che i dati personali di circa 25.000 clienti sono stati compromessi attraverso un servizio di intermediazione prestiti, mentre KB Kookmin Bank ha denunciato la diffusione non autorizzata di 119 record di clienti da un sistema di supporto operativo per i dipendenti. Il 3 ottobre, un funzionario del Korea Financial Security Institute ha confermato che i log relativi all’attacco a Shinhan riconducono ad ARTEX, aggiungendo che l’hacker ha utilizzato l’AI come strumento e che questa non ha agito in autonomia.

Prossima lettura: I 722 paper di OpenAI sull’AI per la matematica sono pubblici: ora tocca ai matematici valutarli

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev è Head of Content presso Yellow.com. È specializzato in approfonditi articoli di ricerca e contenuti formativi, con un'attenzione particolare all'analisi, al contesto del settore e alle grandi forze che stanno plasmando il mondo cripto, dall’era dell’IA e dalle tecnologie di sicurezza fino all’innovazione fintech. È convinto che tutto ciò che è digitale supererà presto tutto ciò che è analogico e lavora sodo per contribuire a renderlo realtà.

Disclaimer e avvertenza sui rischi: Le informazioni fornite in questo articolo sono solo per scopi educativi e informativi e sono basate sull'opinione dell'autore. Non costituiscono consulenza finanziaria, di investimento, legale o fiscale. Gli asset di criptovaluta sono altamente volatili e soggetti ad alto rischio, incluso il rischio di perdere tutto o una parte sostanziale del tuo investimento. Il trading o il possesso di asset crypto potrebbe non essere adatto a tutti gli investitori. Le opinioni espresse in questo articolo sono esclusivamente quelle dell'autore/autori e non rappresentano la politica ufficiale o la posizione di Yellow, dei suoi fondatori o dei suoi dirigenti. Conduci sempre la tua ricerca approfondita (D.Y.O.R.) e consulta un professionista finanziario autorizzato prima di prendere qualsiasi decisione di investimento.
CrowdStrike sospetta un 26enne in Cina per gli attacchi alle banche coreane con Claude Code | Yellow