CrowdStrike, Koreli bankalara yönelik saldırılarda Çin’deki 26 yaşındaki bir şüpheliyi ve Claude Code kullanımını işaret ediyor

CrowdStrike suspects a 26-year-old in China over South Korean bank hacks after finding personal details in Claude Code sessions (Image: Shutterstock)
CrowdStrike suspects a 26-year-old in China over South Korean bank hacks after finding personal details in Claude Code sessions (Image: Shutterstock)

CrowdStrike, Güney Kore’deki bankaları hedef alan son siber saldırıların arkasındaki failin, Çin’de yaşayan 26 yaşında biri olabileceğini ve bu kişinin hem Anthropic’in Claude Code ürününü hem de Çin kaynaklı bir sızma testi aracını kullandığını açıkladı.

Öne çıkan başlıklar:

  • CrowdStrike, kampanyayı bilinen bir hacker grubuna atfetmedi; operatörle ilgili bulgularını “orta düzey güven” ile derecelendiriyor.
  • Claude Code oturumlarından birindeki özgeçmiş isteğinde, 26 yaş, Çin’in Guangdong eyaletine bağlı Maoming kenti ve ek kişisel bilgiler yer aldı.
  • Eylül sonundan bu yana en az dokuz Güney Kore bankası hedef alındı; şüphelinin kimliği hâlâ resmen doğrulanmış değil.

CrowdStrike raporunun bulguları

ABD merkezli siber güvenlik şirketi, Çarşamba günü yayımladığı bir raporda kampanyada kullanılan yapay zekâ kodlama oturumları ve saldırganların kontrolündeki sunucuları analiz ederken faile ait olduğu düşünülen kişisel verilere ulaştığını bildirdi. Saldırıların Eylül sonundan Ekim başına kadar uzanan kısa bir dönemde yoğunlaştığı belirtiliyor.

CrowdStrike analistleri, inceledikleri açık dizinlerde saldırganın kontrol ettiği sunucular üzerinde Claude Code oturum geçmişleri, bellek dökümleri ve Çin’de geliştirilen açık kaynak sızma testi ajanı ARTEX’e ait yapılandırma dosyaları buldu. Bu oturumlardan birinde, kullanıcı Claude’dan bir “güvenlik araştırmacısı özgeçmişi” hazırlamasını istedi. İlgili istemde bir Telegram hesabı, 26 yaş, Güney Çin Teknoloji Üniversitesi mezuniyeti ve Guangdong eyaletine bağlı Maoming kenti konum olarak yer aldı.

CrowdStrike, bu kişisel bilgilerin büyük olasılıkla saldırgana ait olduğunu, ancak bunları kesin bir kimlik tespitiyle bağdaştırmanın zor olduğunu vurguladı. Raporda yer alan telefon numarasını yanıtlayan bir kişi ise gazetecilere, konuyla ilgili hiçbir bilgisinin bulunmadığını söyledi.

Ayrıca bkz.: Anthropic CEO’su ne kadar kazanıyor? Halka arz izahnamesi yanıtlıyor

Claude Code ve ARTEX’in rolü

Saldırı, bilinen bir APT ya da siber suç grubuna resmen atfedilmiş değil. CrowdStrike, operatörü “büyük olasılıkla Çince konuşan ve finansal motivasyonlu” biri olarak tanımlıyor ve bu değerlendirmesini, Çin’de geliştirilen aracın kullanımı ile Çince yazılmış istemlere dayanarak “orta düzey güven” seviyesinde notluyor. ARTEX, bu yıl GitHub üzerinde, harici dil modellerine bağlanabilen bir araç olarak yayımlandı; proje sayfasında yalnızca kişisel öğrenim amaçlı olduğu ve canlı sistemlere karşı kullanılmaması gerektiği vurgulanıyor.

Günlükler, saldırının kâra dayalı bir motivasyonu olduğuna da işaret ediyor.

Kullanıcının Claude’a, çalınan Kore verilerinin tipik olarak nerede satıldığı ve bunların alınıp satıldığı Telegram gruplarının nasıl bulunabileceğini sorduğu görülüyor. ARTEX ağırlıklı olarak DeepSeek v4.1-flash üzerinde koşturulurken, diğer bazı Claude Code oturumlarında Zhipu AI tarafından geliştirilen GLM-5.3 ve Grok 4.6 modellerinden de yararlanıldı. CrowdStrike, saldırganların benzer yapay zekâ araçlarını kullanarak operasyonlarını hızlandırmaya devam edeceğini öngörüyor.

Güney Kore’de bankalara yönelik ihlaller

Eylül sonundan bu yana en az dokuz Güney Kore bankası, saldırıya uğradığını açıklayarak ya da yerel medya haberlerinde isimleri geçerek gündeme geldi. Bu durum, polis tarafından yeni bir soruşturma başlatılmasına yol açarken, Devlet Başkanı Lee Jae Myung da finansal sisteme yönelik tehditlere karşı güçlü bir yanıt çağrısında bulundu.

Shinhan Bank, yaklaşık 25.000 müşteriye ait kişisel bilgilerin bir kredi aracısı sorgu hizmeti üzerinden sızdırıldığını duyurdu. KB Kookmin Bank ise çalışanlara yönelik bir iş destek sisteminden 119 müşteri kaydının dışarıya sızdığını bildirdi. 3 Ekim’de Kore Finansal Güvenlik Enstitüsü’nden bir yetkili, soruşturma kapsamında Shinhan saldırısına ilişkin logların ARTEX’e kadar izlendiğini doğruladı ve saldırganın yapay zekâyı bir araç olarak kullandığını, sistemlerin kendi kendine hareket etmediğini vurguladı.

Sıradaki haber: OpenAI’nin 722 yapay zekâ matematik makalesi artık açık; söz matematikçilerin

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev, Yellow.com'da İçerik Başkanıdır. Analitik raporlama, sektör bağlamı ve yapay zekâ çağından güvenlik teknolojilerine, fintech inovasyonuna kadar kriptoyu şekillendiren büyük dinamiklere odaklanan derinlemesine Araştırma ve Öğren yazılarında uzmanlaşmıştır. Dijital olan her şeyin çok yakında analog olan her şeyi geride bırakacağına inanmakta ve bunun gerçekleşmesi için sıkı çalışmaktadır.

Feragatname ve Risk Uyarısı: Bu makalede sağlanan bilgiler yalnızca eğitici ve bilgilendirici amaçlıdır ve yazarın görüşüne dayanmaktadır. Mali, yatırım, hukuki veya vergi tavsiyesi teşkil etmez. Kripto para varlıkları son derece değişkendir ve yatırımınızın tamamını veya önemli bir kısmını kaybetme riski dahil olmak üzere yüksek riske tabidir. Kripto varlık ticareti veya tutma tüm yatırımcılar için uygun olmayabilir. Bu makalede ifade edilen görüşler yalnızca yazara aittir ve Yellow, kurucuları veya yöneticilerinin resmi politikasını veya pozisyonunu temsil etmez. Her zaman kendi kapsamlı araştırmanızı yapın (D.Y.O.R.) ve herhangi bir yatırım kararı vermeden önce lisanslı bir finansal uzmanla görüşün.
CrowdStrike, Koreli bankalara yönelik saldırılarda Çin’deki 26 yaşındaki bir şüpheliyi ve Claude Code kullanımını işaret ediyor | Yellow