CrowdStrike vermoedt dat de vermoedelijke dader achter recente hacks op Zuid-Koreaanse banken een 26-jarige in China is, die gebruikmaakte van Anthropic's Claude Code en een Chinees penetratietesthulpmiddel.
Belangrijkste punten:
- CrowdStrike koppelt de campagne niet aan een bekend hackerscollectief en kwalificeert de identificatie van de operator als “matig zeker”.
- In een Claude Code-sessie voor het opstellen van een cv werd een leeftijd van 26 jaar en woonplaats Maoming, Guangdong genoemd.
- Minstens negen Zuid-Koreaanse banken zijn sinds eind september doelwit geweest; de identiteit van de verdachte is niet definitief vastgesteld.
Bevindingen uit CrowdStrike-rapport
Het Amerikaanse cyberbeveiligingsbedrijf meldde woensdag in een rapport dat het persoonlijke gegevens ontdekte die aan de aanvaller konden worden gekoppeld, bij analyse van AI-codesessies en servers die in de campagne zijn gebruikt. De aanvallen vonden plaats van eind september tot begin oktober.
Analisten onderzochten open directories op door de aanvaller beheerde servers met daarin sessiegeschiedenissen van Claude Code, geheugenbestanden en configuratiebestanden voor ARTEX, een open-source penetratietestagent ontwikkeld in China. In een van de sessies vroeg de gebruiker Claude om een cv voor een securityonderzoeker te schrijven. In de prompt stonden een Telegram-account, een leeftijd van 26 jaar, een opleiding aan de South China University of Technology en als locatie Maoming, een stad in de provincie Guangdong.
Volgens CrowdStrike behoren deze gegevens vermoedelijk toe aan de aanvaller, maar het bedrijf onderkent dat een sluitend verband moeilijk te leggen is. Een man die opnam op een in het rapport genoemd telefoonnummer verklaarde tegenover journalisten nergens van te weten.
Ook interessant: Hoeveel verdient de CEO van Anthropic? IPO-dossier geeft inzicht
Gebruik van Claude Code en ARTEX
Geen enkele bekende hackersgroep is formeel verantwoordelijk gesteld. CrowdStrike omschrijft de operator als “waarschijnlijk een Chineessprekende, met financieel motief”, een inschatting met “matige zekerheid” die is gebaseerd op het gebruik van een in China ontwikkelde tool en promptteksten in het Chinees, zo schreef het bedrijf in een analyse. ARTEX verscheen dit jaar op GitHub als een tool die verbinding kan maken met externe taalmodellen; op de projectpagina staat dat het bedoeld is voor persoonlijk leren en niet mag worden ingezet tegen live systemen.
Ook de logbestanden wijzen op een winstgedreven motief.
De gebruiker vroeg Claude waar gestolen Koreaanse data doorgaans wordt verhandeld en hoe Telegram-groepen te vinden zijn die daarin handelen. ARTEX draaide vooral op DeepSeek v4.1-flash, terwijl andere Claude Code-sessies gebruikmaakten van GLM-5.3 van Zhipu AI en Grok 4.6. CrowdStrike verwacht dat aanvallers dit soort tools blijven omarmen om sneller en efficiënter te opereren.
Inbraken bij Zuid-Koreaanse banken
Minstens negen Zuid-Koreaanse banken hebben sinds eind september aanvallen gemeld of zijn in lokale media als doelwit genoemd, wat deze week heeft geleid tot een politieonderzoek en een oproep van president Lee Jae Myung tot een krachtige reactie.
Shinhan Bank meldde dat via een dienst voor kredietbemiddelaars persoonsgegevens van circa 25.000 klanten zijn buitgemaakt. KB Kookmin Bank rapporteerde dat 119 klantdossiers uitlekten via een intern systeem ter ondersteuning van medewerkers. Op 3 oktober bevestigde een functionaris van het Korea Financial Security Institute dat onderzoekers de logbestanden van de Shinhan-aanval hebben teruggeleid naar ARTEX. Daarbij stelde hij dat een hacker de AI-instrumenten als hulpmiddel inzette en dat deze niet autonoom handelden.
Lees ook: OpenAI’s 722 AI-wiskundeartikelen zijn openbaar – nu is het oordeel aan de wiskundigen

