CrowdStrike เปิดเผยว่าผู้ต้องสงสัยอยู่เบื้องหลังการโจมตีไซเบอร์ต่อธนาคารเกาหลีใต้หลายแห่ง อาจเป็นชายชาวจีนวัย 26 ปี ซึ่งใช้ Claude Code ของ Anthropic ร่วมกับเครื่องมือทดสอบเจาะระบบที่พัฒนาจากจีน
ประเด็นสำคัญ
- CrowdStrike ยังไม่ผูกโยงปฏิบัติการนี้กับกลุ่มแฮกเกอร์ที่มีชื่อเสียงกลุ่มใด และประเมินความเชื่อมั่นต่อข้อมูลเกี่ยวกับผู้โจมตีในระดับ “ปานกลาง”
- ในเซสชั่น Claude Code มีคำขอร่างเรซูเมที่ระบุอายุ 26 ปี และที่อยู่ในเมืองเหมาหมิง มณฑลกวางตุ้ง
- ธนาคารเกาหลีใต้อย่างน้อย 9 แห่งถูกโจมตีตั้งแต่ปลายกันยายน ขณะที่ตัวตนผู้ต้องสงสัยยังไม่ได้รับการยืนยัน
สิ่งที่รายงานของ CrowdStrike พบ
บริษัทความปลอดภัยไซเบอร์สัญชาติสหรัฐฯ ระบุ ในรายงานที่เผยแพร่เมื่อวันพุธว่า พบข้อมูลส่วนบุคคลที่เชื่อมโยงกับผู้โจมตี ระหว่างการวิเคราะห์เซสชั่นเขียนโค้ดด้วย AI และเซิร์ฟเวอร์ที่ใช้ในปฏิบัติการ ซึ่งเกิดขึ้นตั้งแต่ปลายกันยายนถึงต้นตุลาคม
นักวิเคราะห์ของ CrowdStrike ตรวจสอบ โฟลเดอร์สาธารณะบนเซิร์ฟเวอร์ที่ผู้โจมตีควบคุม ซึ่งเก็บประวัติเซสชั่น Claude Code ไฟล์หน่วยความจำ และไฟล์คอนฟิกของ ARTEX เอเยนต์ทดสอบการเจาะระบบแบบโอเพ่นซอร์สที่พัฒนาจากจีน
ในหนึ่งในเซสชั่นดังกล่าว ผู้ใช้สั่งให้ Claude เขียนเรซูเมสำหรับนักวิจัยด้านความปลอดภัยไซเบอร์ โดยในพรอมต์ระบุบัญชี Telegram อายุ 26 ปี ประวัติการศึกษา South China University of Technology และที่ตั้งในเมืองเหมาหมิง มณฑลกวางตุ้ง
CrowdStrike ระบุว่ารายละเอียดเหล่านี้ “มีแนวโน้มสูง” ว่าเป็นของผู้โจมตีเอง แต่ก็ยอมรับ ว่าเป็นเรื่องยากที่จะยืนยันแบบเด็ดขาด ชายคนหนึ่งที่รับสายเบอร์โทรศัพท์ซึ่งถูกระบุในรายงาน บอกกับสื่อว่าไม่รู้เรื่องเหตุการณ์ดังกล่าว
อ่านเพิ่มเติม: ซีอีโอ Anthropic ได้ค่าตอบแทนเท่าไร? เอกสาร IPO มีคำตอบ
การใช้ Claude Code และ ARTEX
จนถึงขณะนี้ยังไม่มีการระบุชื่อกลุ่มแฮกเกอร์ที่อยู่เบื้องหลังอย่างเป็นทางการ CrowdStrike อธิบายผู้ปฏิบัติการว่า “น่าจะเป็นผู้ใช้ภาษาจีนและมีแรงจูงใจด้านการเงิน” การประเมินนี้ถูกจัดให้อยู่ในระดับ ความเชื่อมั่นปานกลาง จากการใช้เครื่องมือที่พัฒนาจากจีนและพรอมต์ภาษาจีน
ARTEX ปรากฏบน GitHub ในปีนี้ในฐานะเครื่องมือที่เชื่อมต่อกับโมเดลภาษา (LLM) ภายนอก โดยหน้าโปรเจ็กต์ระบุว่าออกแบบมาเพื่อการเรียนรู้ส่วนบุคคล และไม่ควรนำไปใช้กับระบบที่ทำงานจริง
บันทึกล็อกการใช้งานยังบ่งชี้ถึงแรงจูงใจด้านผลกำไร
ผู้ใช้รายนี้ถาม Claude ว่าข้อมูลชาวเกาหลีที่ถูกขโมยโดยทั่วไปถูกนำไปขายที่ใด และจะหา Telegram กลุ่มซื้อขายข้อมูลได้อย่างไร ARTEX ทำงานหลักบน DeepSeek เวอร์ชัน v4.1-flash ขณะที่เซสชั่น Claude Code อื่น ๆ เรียกใช้ GLM-5.3 ของ Zhipu AI และ Grok 4.6 โดย CrowdStrike คาดว่าอาชญากรไซเบอร์จะยิ่งหันมาใช้เครื่องมือเหล่านี้มากขึ้น เพื่อเร่งความเร็วการโจมตี
ช่องโหว่ในธนาคารเกาหลีใต้
ธนาคารเกาหลีใต้อย่างน้อย 9 แห่งออกมาเปิดเผยว่าถูกโจมตี หรือถูกพาดพิงในรายงานข่าวท้องถิ่นตั้งแต่ปลายเดือนกันยายน ทำให้ตำรวจเร่งเปิดการสอบสวนในสัปดาห์นี้ และประธานาธิบดี อี แจ-มยอง (Lee Jae Myung) เรียกร้องให้มีการตอบโต้ที่เข้มข้น
Shinhan Bank เปิดเผยว่าข้อมูลส่วนบุคคลของลูกค้าราว 25,000 รายรั่วไหลผ่านบริการตรวจสอบข้อมูลนายหน้าสินเชื่อ ขณะที่ KB Kookmin Bank รายงานว่าข้อมูลลูกค้า 119 รายหลุดจากระบบสนับสนุนการทำงานของพนักงาน
เมื่อวันที่ 3 ตุลาคม เจ้าหน้าที่สถาบัน Korea Financial Security Institute ยืนยัน ว่าทีมสอบสวนติดตามล็อกจากเหตุโจมตี Shinhan Bank จนพบการเชื่อมโยงกับ ARTEX พร้อมระบุว่า แฮกเกอร์ใช้ AI เป็น “เครื่องมือหนึ่ง” เท่านั้น ไม่ได้เป็นผู้ลงมือโดยลำพัง
อ่านต่อ: OpenAI ปล่อย 722 งานวิจัย AI ด้านคณิตศาสตร์สู่สาธารณะ นักคณิตฯ เตรียมพิสูจน์คุณภาพ

