CrowdStrike apontou que o suposto autor dos recentes ataques a bancos da Coreia do Sul pode ser um jovem de 26 anos, residente na China, que teria usado o Claude Code da Anthropic em combinação com uma ferramenta chinesa de testes de intrusão.
Pontos-chave:
- A CrowdStrike não vinculou a campanha a um grupo específico e classifica como “confiança moderada” suas conclusões sobre o operador.
- Um pedido de elaboração de currículo em sessão do Claude Code mencionava idade de 26 anos e localização em Maoming, Guangdong.
- Pelo menos nove bancos sul-coreanos foram alvo desde o fim de setembro, e a identidade do suspeito segue sem confirmação oficial.
O que mostrou o relatório da CrowdStrike
A empresa norte-americana de cibersegurança afirmou, em relatório publicado na quarta-feira, ter encontrado dados pessoais vinculados ao operador da campanha ao analisar sessões de programação assistida por IA e servidores usados nos ataques, que ocorreram do fim de setembro ao início de outubro.
Analistas da companhia examinaram diretórios abertos em servidores controlados pelo invasor que armazenavam históricos de sessões do Claude Code, arquivos de memória e arquivos de configuração do ARTEX, um agente de testes de intrusão de código aberto desenvolvido na China. Em uma das sessões, o usuário pediu ao Claude que redigisse um currículo de pesquisador de segurança. O comando incluía uma conta no Telegram, idade de 26 anos, formação na South China University of Technology e localização em Maoming, cidade na província de Guangdong.
A CrowdStrike avaliou que os dados provavelmente pertencem ao atacante, mas reconheceu a dificuldade de estabelecer um vínculo definitivo. Um homem que atendeu ao telefone listado no relatório disse a jornalistas não ter qualquer conhecimento sobre o caso.
Leia também: Quanto ganha o CEO da Anthropic? Prospecto de IPO revela
Uso de Claude Code e ARTEX
Até o momento, nenhum grupo de hackers foi oficialmente responsabilizado. A CrowdStrike descreve o operador como “provavelmente falante de chinês e com motivação financeira”, avaliação classificada como de confiança moderada, baseada tanto no uso de uma ferramenta desenvolvida na China quanto em comandos em chinês. O ARTEX surgiu neste ano no GitHub como uma ferramenta que se conecta a modelos de linguagem externos, com a página afirmando que o uso é destinado a aprendizado pessoal e não deve ser aplicado contra sistemas em produção.
Os registros de uso também sugerem motivação de lucro.
O usuário perguntou ao Claude onde dados roubados na Coreia costumam ser vendidos e como localizar grupos no Telegram que comercializam esse tipo de informação. O ARTEX rodou principalmente sobre o modelo DeepSeek v4.1-flash, enquanto outras sessões do Claude Code utilizaram o GLM-5.3 da Zhipu AI e o Grok 4.6. A CrowdStrike projeta que criminosos continuarão a adotar esse ecossistema de IA para acelerar operações.
Violações em bancos da Coreia do Sul
Desde o fim de setembro, pelo menos nove bancos sul-coreanos admitiram ataques ou foram citados em reportagens locais, o que levou à abertura de investigação policial nesta semana e a um apelo do presidente Lee Jae Myung por uma resposta enérgica.
O Shinhan Bank informou que dados pessoais de cerca de 25 mil clientes foram expostos por meio de um serviço de consulta operado por um correspondente de crédito, enquanto o KB Kookmin Bank reportou vazamento de 119 registros de clientes a partir de um sistema interno de apoio ao trabalho. Em 3 de outubro, um executivo do Korea Financial Security Institute confirmou que os logs do ataque ao Shinhan foram rastreados até o ARTEX, acrescentando que um invasor usou a IA como ferramenta e que o sistema não atuou de forma autônoma.
Próximo conteúdo: OpenAI libera 722 artigos de IA em matemática; agora matemáticos precisam avaliá-los

