CrowdStrike vermoedt dat 26-jarige Chinees Koreaanse banken hackte met Claude Code

CrowdStrike suspects a 26-year-old in China over South Korean bank hacks after finding personal details in Claude Code sessions (Image: Shutterstock)
CrowdStrike suspects a 26-year-old in China over South Korean bank hacks after finding personal details in Claude Code sessions (Image: Shutterstock)

CrowdStrike vermoedt dat de vermoedelijke dader achter recente hacks op Zuid-Koreaanse banken een 26-jarige in China is, die gebruikmaakte van Anthropic's Claude Code en een Chinees penetratietesthulpmiddel.

Belangrijkste punten:

  • CrowdStrike koppelt de campagne niet aan een bekend hackerscollectief en kwalificeert de identificatie van de operator als “matig zeker”.
  • In een Claude Code-sessie voor het opstellen van een cv werd een leeftijd van 26 jaar en woonplaats Maoming, Guangdong genoemd.
  • Minstens negen Zuid-Koreaanse banken zijn sinds eind september doelwit geweest; de identiteit van de verdachte is niet definitief vastgesteld.

Bevindingen uit CrowdStrike-rapport

Het Amerikaanse cyberbeveiligingsbedrijf meldde woensdag in een rapport dat het persoonlijke gegevens ontdekte die aan de aanvaller konden worden gekoppeld, bij analyse van AI-codesessies en servers die in de campagne zijn gebruikt. De aanvallen vonden plaats van eind september tot begin oktober.

Analisten onderzochten open directories op door de aanvaller beheerde servers met daarin sessiegeschiedenissen van Claude Code, geheugenbestanden en configuratiebestanden voor ARTEX, een open-source penetratietestagent ontwikkeld in China. In een van de sessies vroeg de gebruiker Claude om een cv voor een securityonderzoeker te schrijven. In de prompt stonden een Telegram-account, een leeftijd van 26 jaar, een opleiding aan de South China University of Technology en als locatie Maoming, een stad in de provincie Guangdong.

Volgens CrowdStrike behoren deze gegevens vermoedelijk toe aan de aanvaller, maar het bedrijf onderkent dat een sluitend verband moeilijk te leggen is. Een man die opnam op een in het rapport genoemd telefoonnummer verklaarde tegenover journalisten nergens van te weten.

Ook interessant: Hoeveel verdient de CEO van Anthropic? IPO-dossier geeft inzicht

Gebruik van Claude Code en ARTEX

Geen enkele bekende hackersgroep is formeel verantwoordelijk gesteld. CrowdStrike omschrijft de operator als “waarschijnlijk een Chineessprekende, met financieel motief”, een inschatting met “matige zekerheid” die is gebaseerd op het gebruik van een in China ontwikkelde tool en promptteksten in het Chinees, zo schreef het bedrijf in een analyse. ARTEX verscheen dit jaar op GitHub als een tool die verbinding kan maken met externe taalmodellen; op de projectpagina staat dat het bedoeld is voor persoonlijk leren en niet mag worden ingezet tegen live systemen.

Ook de logbestanden wijzen op een winstgedreven motief.

De gebruiker vroeg Claude waar gestolen Koreaanse data doorgaans wordt verhandeld en hoe Telegram-groepen te vinden zijn die daarin handelen. ARTEX draaide vooral op DeepSeek v4.1-flash, terwijl andere Claude Code-sessies gebruikmaakten van GLM-5.3 van Zhipu AI en Grok 4.6. CrowdStrike verwacht dat aanvallers dit soort tools blijven omarmen om sneller en efficiënter te opereren.

Inbraken bij Zuid-Koreaanse banken

Minstens negen Zuid-Koreaanse banken hebben sinds eind september aanvallen gemeld of zijn in lokale media als doelwit genoemd, wat deze week heeft geleid tot een politieonderzoek en een oproep van president Lee Jae Myung tot een krachtige reactie.

Shinhan Bank meldde dat via een dienst voor kredietbemiddelaars persoonsgegevens van circa 25.000 klanten zijn buitgemaakt. KB Kookmin Bank rapporteerde dat 119 klantdossiers uitlekten via een intern systeem ter ondersteuning van medewerkers. Op 3 oktober bevestigde een functionaris van het Korea Financial Security Institute dat onderzoekers de logbestanden van de Shinhan-aanval hebben teruggeleid naar ARTEX. Daarbij stelde hij dat een hacker de AI-instrumenten als hulpmiddel inzette en dat deze niet autonoom handelden.

Lees ook: OpenAI’s 722 AI-wiskundeartikelen zijn openbaar – nu is het oordeel aan de wiskundigen

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev is Head of Content bij Yellow.com. Hij specialiseert zich in diepgaande Research- en Learn-artikelen, met een focus op analytische rapportage, industriële context en de grotere krachten die de crypto-industrie vormgeven, van het AI-tijdperk en beveiligingstechnologieën tot fintech-innovatie. Hij gelooft dat alles wat digitaal is binnenkort alles wat analoog is zal overtreffen en werkt er hard aan om dat te laten uitkomen.

Disclaimer en risicowaarschuwing: De informatie in dit artikel is uitsluitend voor educatieve en informatieve doeleinden en is gebaseerd op de mening van de auteur. Het vormt geen financieel, investerings-, juridisch of belastingadvies. Cryptocurrency-assets zijn zeer volatiel en onderhevig aan hoog risico, inclusief het risico om uw gehele of een substantieel deel van uw investering te verliezen. Het handelen in of aanhouden van crypto-assets is mogelijk niet geschikt voor alle beleggers. De meningen die in dit artikel worden geuit zijn uitsluitend die van de auteur(s) en vertegenwoordigen niet het officiële beleid of standpunt van Yellow, haar oprichters of haar leidinggevenden. Voer altijd uw eigen grondig onderzoek uit (D.Y.O.R.) en raadpleeg een gelicentieerde financiële professional voordat u een investeringsbeslissing neemt.
CrowdStrike vermoedt dat 26-jarige Chinees Koreaanse banken hackte met Claude Code | Yellow