CrowdStrike podejrzewa 26‑latka z Chin o atak na koreańskie banki z użyciem Claude Code

CrowdStrike suspects a 26-year-old in China over South Korean bank hacks after finding personal details in Claude Code sessions (Image: Shutterstock)
CrowdStrike suspects a 26-year-old in China over South Korean bank hacks after finding personal details in Claude Code sessions (Image: Shutterstock)

CrowdStrike poinformował, że domniemany sprawca ostatnich cyberataków na banki w Korei Południowej może być 26‑letnim obywatelem Chin, który wykorzystywał Claude Code firmy Anthropic oraz chińskie narzędzie do testów penetracyjnych.

Najważniejsze ustalenia

  • CrowdStrike nie powiązał kampanii z żadną znaną grupą hakerską, a pewność ustaleń dotyczących operatora ocenia jako umiarkowaną.
  • W jednej z sesji Claude Code, przy prośbie o przygotowanie CV, pojawił się wiek 26 lat i lokalizacja Maoming w prowincji Guangdong.
  • Co najmniej dziewięć południowokoreańskich banków padło celem ataków od końca września; tożsamość podejrzanego nadal nie jest potwierdzona.

Co ujawnił raport CrowdStrike

Amerykańska firma z branży cyberbezpieczeństwa podała w raporcie opublikowanym w środę, że natrafiła na dane osobowe powiązane z atakującym podczas analizy sesji programistycznych z udziałem AI oraz serwerów używanych w kampanii. Ataki trwały od końca września do początku października.

Analitycy CrowdStrike przeanalizowali otwarte katalogi na serwerach kontrolowanych przez napastnika. Zawierały one historię sesji Claude Code, pliki pamięci oraz pliki konfiguracyjne ARTEX – otwartoźródłowego agenta do testów penetracyjnych opracowanego w Chinach. W jednej z sesji użytkownik poprosił Claude o przygotowanie CV badacza bezpieczeństwa. W treści polecenia znalazł się kontakt do konta w Telegramie, wiek 26 lat, wpis o studiach na South China University of Technology oraz lokalizacja w Maoming, mieście w prowincji Guangdong.

Zdaniem CrowdStrike dane te najprawdopodobniej należą do sprawcy, choć firma zaznacza, że trudno je jednoznacznie powiązać z konkretną osobą. Mężczyzna, który odebrał telefon pod numerem podanym w raporcie, powiedział dziennikarzom, że nic o sprawie nie wie.

Zobacz także: Ile zarabia prezes Anthropic? Prospekt IPO ujawnia szczegóły

Wykorzystanie Claude Code i ARTEX

Za ataki nie obarczono dotąd żadnej nazwanej grupy. CrowdStrike opisuje operatora jako „prawdopodobnie osobę mówiącą po chińsku, motywowaną finansowo” – ocenę tę firma określa jako umiarkowanie pewną, opierając się na chińskim pochodzeniu narzędzia oraz używaniu poleceń w języku chińskim. ARTEX pojawił się w tym roku na GitHubie jako narzędzie łączące się z zewnętrznymi modelami językowymi; w opisie zastrzeżono, że służy do nauki i nie powinien być używany przeciwko działającym systemom.

Logi sugerują również motyw finansowy.

Użytkownik pytał Claude, gdzie zazwyczaj sprzedawane są skradzione koreańskie dane oraz jak znaleźć grupy w Telegramie, które nimi handlują. ARTEX działał głównie w oparciu o model DeepSeek v4.1-flash, natomiast inne sesje Claude Code wykorzystywały GLM-5.3 od Zhipu AI oraz Grok 4.6. CrowdStrike spodziewa się, że przestępcy będą coraz szerzej wykorzystywać podobne narzędzia, by przyspieszyć swoje operacje.

Włamania do południowokoreańskich banków

Od końca września co najmniej dziewięć południowokoreańskich banków poinformowało o atakach lub zostało wskazanych w lokalnych doniesieniach medialnych. Doprowadziło to w tym tygodniu do wszczęcia śledztwa policyjnego oraz apelu prezydenta Lee Jae Myunga o zdecydowaną reakcję władz.

Shinhan Bank przekazał, że przez atak na usługę obsługującą zapytania od pośredników kredytowych wyciekły dane osobowe około 25 tys. klientów. KB Kookmin Bank zgłosił naruszenie 119 rekordów klientów w wewnętrznym systemie wspierającym pracę pracowników. 3 października przedstawiciel Korea Financial Security Institute potwierdził, że tropy w logach ataku na Shinhan prowadzą do ARTEX. Dodał, że haker wykorzystywał AI jako narzędzie – system nie działał autonomicznie.

Przeczytaj następnie: 722 matematyczne prace AI OpenAI są publiczne. Teraz matematycy muszą je ocenić

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev jest szefem działu treści w Yellow.com. Specjalizuje się w pogłębionych materiałach typu Research i Learn, koncentrując się na analitycznych raportach, kontekście branżowym oraz większych siłach kształtujących rynek krypto – od ery AI i technologii bezpieczeństwa po innowacje w fintechu. Uważa, że wszystko, co cyfrowe, wkrótce całkowicie zdominuje wszystko, co analogowe, i ciężko pracuje, aby to urzeczywistnić.

Zastrzeżenie i ostrzeżenie o ryzyku: Informacje zawarte w tym artykule służą wyłącznie celom edukacyjnym i informacyjnym i opierają się na opinii autora. Nie stanowią one porad finansowych, inwestycyjnych, prawnych czy podatkowych. Aktywa kryptowalutowe są bardzo zmienne i podlegają wysokiemu ryzyku, w tym ryzyku utraty całości lub znacznej części Twojej inwestycji. Handel lub posiadanie aktywów krypto może nie być odpowiednie dla wszystkich inwestorów. Poglądy wyrażone w tym artykule są wyłącznie poglądami autora/autorów i nie reprezentują oficjalnej polityki lub stanowiska Yellow, jej założycieli lub dyrektorów. Zawsze przeprowadź własne dokładne badania (D.Y.O.R.) i skonsultuj się z licencjonowanym specjalistą finansowym przed podjęciem jakiejkolwiek decyzji inwestycyjnej.
CrowdStrike podejrzewa 26‑latka z Chin o atak na koreańskie banki z użyciem Claude Code | Yellow