CrowdStrike заявила, що ймовірний організатор нещодавніх кібератак на південнокорейські банки може бути 26‑річним мешканцем Китаю, який використовував Claude Code від Anthropic та китайський інструмент для тестування на проникнення.
Головне:
- CrowdStrike поки що не пов’язує кампанію з конкретним хакерським угрупованням і оцінює впевненість у висновках щодо оператора як середню.
- У запиті на складання резюме в сесії Claude Code було вказано вік 26 років і локацію Маомін, провінція Гуандун.
- Щонайменше дев’ять південнокорейських банків стали цілями атак із кінця вересня; особу підозрюваного остаточно не встановлено.
Що виявив звіт CrowdStrike
Американська компанія з кібербезпеки повідомила в оприлюдненому в середу звіті, що виявила персональні дані, пов’язані з атакувальником, під час аналізу сесій штучного інтелекту для написання коду та серверів, задіяних у кампанії. Атаки тривали з кінця вересня до початку жовтня.
Аналітики CrowdStrike дослідили відкриті каталоги на серверах, що контролювалися зловмисником, де зберігалися історії сесій Claude Code, файли пам’яті та конфігурації для ARTEX — відкритого агента для тестування на проникнення, розробленого в Китаї. В одній із сесій користувач попросив Claude скласти резюме дослідника з безпеки. У запиті були вказані акаунт у Telegram, вік 26 років, освіта в Південно-Китайському технологічному університеті та місце проживання в Маоміні, місті провінції Гуандун.
У CrowdStrike вважають, що ці відомості, найімовірніше, належать самому атакувальнику, однак визнають, що однозначно прив’язати їх до конкретної особи складно. Чоловік, який відповів на телефонний номер, згаданий у звіті, заявив журналістам, що нічого про це не знає.
Читайте також: Скільки заробляє CEO Anthropic? Відповідь у документах до IPO
Використання Claude Code та ARTEX
Жодній відомій хакерській групі атаки офіційно не приписано. У CrowdStrike описують оператора як «ймовірно китайськомовного та мотивованого фінансовою вигодою», оцінивши цю гіпотезу як середньо впевнену — з огляду на використання інструмента китайської розробки та запити китайською мовою. ARTEX з’явився цього року на GitHub як інструмент, що під’єднується до зовнішніх мовних моделей; на його сторінці вказано, що він призначений для особистого навчання й не має використовуватися проти бойових систем.
Логи також свідчать про корисливий мотив.
Користувач запитував у Claude, де зазвичай продають викрадені корейські дані та як знайти групи в Telegram, що торгують ними. ARTEX здебільшого працював із моделлю DeepSeek v4.1-flash, тоді як інші сесії Claude Code базувалися на GLM-5.3 від Zhipu AI та Grok 4.6. У CrowdStrike очікують, що зловмисники й надалі активно впроваджуватимуть подібні інструменти, щоб пришвидшувати свої операції.
Прориви в південнокорейських банках
Щонайменше дев’ять південнокорейських банків повідомили про атаки або були згадані у місцевих медіа з кінця вересня. Це спричинило початок поліцейського розслідування цього тижня та заклик президента Лі Чже Мьона до жорсткої відповіді.
Shinhan Bank заявив, що через сервіс запитів кредитних брокерів було скомпрометовано персональні дані близько 25 000 клієнтів, тоді як KB Kookmin Bank повідомив про витік 119 записів клієнтів із внутрішньої системи підтримки роботи співробітників. 3 жовтня представник Корейського інституту фінансової безпеки підтвердив, що сліди атаки на Shinhan ведуть до ARTEX, додавши, що хакер використовував ШІ лише як інструмент, а не як самостійну діючу сторону.
Читайте далі: 722 математичні AI-дослідження OpenAI стали публічними — тепер математикам доведеться їх оцінити

