CrowdStrike ritiene che il presunto autore dei recenti attacchi informatici contro alcune banche sudcoreane possa essere un 26enne residente in Cina, che avrebbe usato Claude Code di Anthropic insieme a uno strumento cinese di penetration testing.
Punti chiave:
- CrowdStrike non ha associato la campagna a un gruppo noto e valuta con “fiducia moderata” le proprie conclusioni sull’operatore.
- In una sessione di Claude Code è comparsa una richiesta di redigere un curriculum con età 26 anni e località Maoming, Guangdong.
- Almeno nove banche sudcoreane sono state prese di mira da fine settembre; l’identità del sospetto non è ancora stata verificata.
Le conclusioni del report CrowdStrike
La società statunitense di cybersecurity ha dichiarato in un report pubblicato mercoledì di aver rintracciato dati personali riconducibili all’attaccante analizzando sessioni di programmazione con AI e i server utilizzati nella campagna. Gli attacchi si sono susseguiti dalla fine di settembre ai primi di ottobre.
Gli analisti hanno passato al setaccio directory aperte su server controllati dall’attaccante, che contenevano cronologia delle sessioni di Claude Code, file di memoria e file di configurazione di ARTEX, un agente open source per penetration test sviluppato in Cina. In una delle sessioni, l’utente ha chiesto a Claude di redigere un curriculum per ricercatore di sicurezza. Nel prompt comparivano un account Telegram, l’età di 26 anni, un titolo di studio alla South China University of Technology e come località Maoming, città della provincia del Guangdong.
Secondo CrowdStrike, questi dettagli con ogni probabilità appartengono all’attaccante, anche se la società ha riconosciuto che è difficile stabilire un collegamento definitivo. Un uomo che ha risposto a uno dei numeri di telefono citati nel report ha dichiarato ai giornalisti di non saperne nulla.
Da leggere anche: Quanto guadagna il CEO di Anthropic? Il prospetto IPO svela la cifra
L’uso di Claude Code e ARTEX
Finora nessun gruppo di hacker è stato indicato come responsabile. CrowdStrike descrive l’operatore come «verosimilmente sinofono e motivato dal profitto», una valutazione classificata con fiducia moderata, basata sull’utilizzo di uno strumento sviluppato in Cina e su prompt in lingua cinese. ARTEX è comparso quest’anno su GitHub come tool in grado di collegarsi a modelli linguistici esterni; nella pagina del progetto si precisa che è destinato all’apprendimento personale e non va impiegato contro sistemi in produzione.
Anche i log fanno pensare a un movente economico.
L’utente ha chiesto a Claude dove vengano solitamente venduti i dati rubati in Corea del Sud e come trovare gruppi Telegram che li scambiano. ARTEX è stato utilizzato soprattutto con DeepSeek v4.1-flash, mentre altre sessioni di Claude Code si appoggiavano a GLM-5.3 di Zhipu AI e a Grok 4.6. CrowdStrike prevede che i criminali informatici continueranno ad adottare questi strumenti per accelerare le proprie operazioni.
Le violazioni nelle banche sudcoreane
Dalla fine di settembre almeno nove banche sudcoreane hanno segnalato attacchi informatici o sono state citate dai media locali, portando all’apertura di un’indagine di polizia questa settimana e a un appello del presidente Lee Jae Myung per una risposta decisa.
Shinhan Bank ha reso noto che i dati personali di circa 25.000 clienti sono stati compromessi attraverso un servizio di intermediazione prestiti, mentre KB Kookmin Bank ha denunciato la diffusione non autorizzata di 119 record di clienti da un sistema di supporto operativo per i dipendenti. Il 3 ottobre, un funzionario del Korea Financial Security Institute ha confermato che i log relativi all’attacco a Shinhan riconducono ad ARTEX, aggiungendo che l’hacker ha utilizzato l’AI come strumento e che questa non ha agito in autonomia.
Prossima lettura: I 722 paper di OpenAI sull’AI per la matematica sono pubblici: ora tocca ai matematici valutarli

