CrowdStrike заявила, что предполагаемый злоумышленник, стоящий за недавними кибератаками на южнокорейские банки, может быть 26‑летним жителем Китая, который использовал Claude Code от Anthropic и китайский инструмент для тестирования на проникновение.
Ключевые моменты:
- CrowdStrike не связала кампанию с конкретной хакерской группой и оценивает достоверность данных об операторе как «среднюю».
- В одной из сессий Claude Code при составлении резюме указывались возраст 26 лет и местоположение — Маомин, провинция Гуандун.
- С конца сентября были атакованы как минимум девять южнокорейских банков, личность подозреваемого официально не установлена.
Что установила CrowdStrike
Американская компания в сфере кибербезопасности сообщила в опубликованном в среду отчёте, что выявила персональные данные, предположительно связанные с атакующим, при анализе сессий ИИ‑программирования и серверов, использованных в кампании. Атаки продолжались с конца сентября до начала октября.
Аналитики CrowdStrike изучили открытые директории на серверах, контролируемых злоумышленником, где хранились журналы сессий Claude Code, файлы памяти и конфигурации для ARTEX — созданного в Китае open source‑агента для тестирования на проникновение. В одной из сессий пользователь попросил Claude составить резюме специалиста по информационной безопасности. В запросе были указаны аккаунт в Telegram, возраст 26 лет, образование в Южно-Китайском технологическом университете и город Маомин в провинции Гуандун.
В CrowdStrike заявили, что эти данные, вероятно, принадлежат самому атакующему, однако признали, что окончательно подтвердить это сложно. Мужчина, ответивший по одному из телефонных номеров, фигурирующих в отчёте, в комментарии журналистам заявил, что ничего о произошедшем не знает.
Также по теме: Сколько зарабатывает CEO Anthropic? Ответ в его IPO-документах
Использование Claude Code и ARTEX
Конкретная хакерская группировка пока не названа. В CrowdStrike описывают оператора как «вероятно, носителя китайского языка, действующего из корыстных побуждений» — эта оценка получила средний уровень уверенности и опирается на применение китайского инструмента и запросы на китайском языке. ARTEX появился на GitHub в этом году как инструмент, который может подключаться к внешним языковым моделям; на его странице отмечено, что он предназначен для личного обучения и не должен использоваться против боевых систем.
Логи сессий также указывают на финансовую мотивацию.
Пользователь спрашивал у Claude, где обычно продают украденные корейские данные и как искать Telegram‑группы для таких сделок. ARTEX в основном запускался на DeepSeek v4.1-flash, тогда как другие сессии Claude Code опирались на GLM-5.3 от Zhipu AI и Grok 4.6. В CrowdStrike ожидают, что киберпреступники и дальше будут активно осваивать подобные ИИ‑инструменты для ускорения атак.
Взломы южнокорейских банков
По меньшей мере девять южнокорейских банков сообщили об атаках или были упомянуты в местных СМИ с конца сентября. Это спровоцировало полицейское расследование и призыв президента Ли Чжэ Мёна обеспечить жёсткий ответ на инциденты.
Shinhan Bank сообщил о компрометации персональных данных примерно 25 000 клиентов через сервис запросов кредитного брокера, а KB Kookmin Bank зафиксировал утечку 119 клиентских записей из внутренней системы поддержки сотрудников. 3 октября представитель Корейского института финансовой безопасности подтвердил, что следы атаки на Shinhan ведут к ARTEX, уточнив, что хакер использовал ИИ в качестве инструмента и он не действовал автономно.
Читайте дальше: 722 работы по ИИ-математике от OpenAI стали общедоступны — теперь их оценят математики

