CrowdStrike poinformował, że domniemany sprawca ostatnich cyberataków na banki w Korei Południowej może być 26‑letnim obywatelem Chin, który wykorzystywał Claude Code firmy Anthropic oraz chińskie narzędzie do testów penetracyjnych.
Najważniejsze ustalenia
- CrowdStrike nie powiązał kampanii z żadną znaną grupą hakerską, a pewność ustaleń dotyczących operatora ocenia jako umiarkowaną.
- W jednej z sesji Claude Code, przy prośbie o przygotowanie CV, pojawił się wiek 26 lat i lokalizacja Maoming w prowincji Guangdong.
- Co najmniej dziewięć południowokoreańskich banków padło celem ataków od końca września; tożsamość podejrzanego nadal nie jest potwierdzona.
Co ujawnił raport CrowdStrike
Amerykańska firma z branży cyberbezpieczeństwa podała w raporcie opublikowanym w środę, że natrafiła na dane osobowe powiązane z atakującym podczas analizy sesji programistycznych z udziałem AI oraz serwerów używanych w kampanii. Ataki trwały od końca września do początku października.
Analitycy CrowdStrike przeanalizowali otwarte katalogi na serwerach kontrolowanych przez napastnika. Zawierały one historię sesji Claude Code, pliki pamięci oraz pliki konfiguracyjne ARTEX – otwartoźródłowego agenta do testów penetracyjnych opracowanego w Chinach. W jednej z sesji użytkownik poprosił Claude o przygotowanie CV badacza bezpieczeństwa. W treści polecenia znalazł się kontakt do konta w Telegramie, wiek 26 lat, wpis o studiach na South China University of Technology oraz lokalizacja w Maoming, mieście w prowincji Guangdong.
Zdaniem CrowdStrike dane te najprawdopodobniej należą do sprawcy, choć firma zaznacza, że trudno je jednoznacznie powiązać z konkretną osobą. Mężczyzna, który odebrał telefon pod numerem podanym w raporcie, powiedział dziennikarzom, że nic o sprawie nie wie.
Zobacz także: Ile zarabia prezes Anthropic? Prospekt IPO ujawnia szczegóły
Wykorzystanie Claude Code i ARTEX
Za ataki nie obarczono dotąd żadnej nazwanej grupy. CrowdStrike opisuje operatora jako „prawdopodobnie osobę mówiącą po chińsku, motywowaną finansowo” – ocenę tę firma określa jako umiarkowanie pewną, opierając się na chińskim pochodzeniu narzędzia oraz używaniu poleceń w języku chińskim. ARTEX pojawił się w tym roku na GitHubie jako narzędzie łączące się z zewnętrznymi modelami językowymi; w opisie zastrzeżono, że służy do nauki i nie powinien być używany przeciwko działającym systemom.
Logi sugerują również motyw finansowy.
Użytkownik pytał Claude, gdzie zazwyczaj sprzedawane są skradzione koreańskie dane oraz jak znaleźć grupy w Telegramie, które nimi handlują. ARTEX działał głównie w oparciu o model DeepSeek v4.1-flash, natomiast inne sesje Claude Code wykorzystywały GLM-5.3 od Zhipu AI oraz Grok 4.6. CrowdStrike spodziewa się, że przestępcy będą coraz szerzej wykorzystywać podobne narzędzia, by przyspieszyć swoje operacje.
Włamania do południowokoreańskich banków
Od końca września co najmniej dziewięć południowokoreańskich banków poinformowało o atakach lub zostało wskazanych w lokalnych doniesieniach medialnych. Doprowadziło to w tym tygodniu do wszczęcia śledztwa policyjnego oraz apelu prezydenta Lee Jae Myunga o zdecydowaną reakcję władz.
Shinhan Bank przekazał, że przez atak na usługę obsługującą zapytania od pośredników kredytowych wyciekły dane osobowe około 25 tys. klientów. KB Kookmin Bank zgłosił naruszenie 119 rekordów klientów w wewnętrznym systemie wspierającym pracę pracowników. 3 października przedstawiciel Korea Financial Security Institute potwierdził, że tropy w logach ataku na Shinhan prowadzą do ARTEX. Dodał, że haker wykorzystywał AI jako narzędzie – system nie działał autonomicznie.
Przeczytaj następnie: 722 matematyczne prace AI OpenAI są publiczne. Teraz matematycy muszą je ocenić

