CrowdStrike cho biết kẻ bị tình nghi đứng sau loạt vụ tấn công mới đây vào các ngân hàng Hàn Quốc có thể là một người 26 tuổi tại Trung Quốc, sử dụng Claude Code của Anthropic cùng một công cụ kiểm thử xâm nhập do Trung Quốc phát triển.
Các điểm chính:
- CrowdStrike chưa quy vụ việc cho bất kỳ nhóm tin tặc nào cụ thể và chỉ đánh giá mức độ “tin cậy trung bình” đối với chân dung kẻ vận hành.
- Một yêu cầu viết hồ sơ xin việc trong phiên Claude Code nêu độ tuổi 26 và địa điểm tại Maoming, Quảng Đông.
- Ít nhất chín ngân hàng Hàn Quốc đã bị nhắm mục tiêu từ cuối tháng 9, danh tính nghi phạm đến nay vẫn chưa được xác minh.
Kết quả báo cáo của CrowdStrike
Hãng an ninh mạng Mỹ CrowdStrike cho biết trong báo cáo công bố hôm thứ Tư rằng họ phát hiện nhiều chi tiết cá nhân gắn với kẻ tấn công trong quá trình phân tích các phiên lập trình với AI và những máy chủ được dùng trong chiến dịch. Các cuộc tấn công diễn ra từ cuối tháng 9 đến đầu tháng 10.
Nhóm phân tích đã kiểm tra các thư mục mở trên máy chủ do tin tặc kiểm soát, trong đó lưu lịch sử phiên Claude Code, file bộ nhớ và file cấu hình của ARTEX – một agent kiểm thử xâm nhập mã nguồn mở do Trung Quốc phát triển. Trong một phiên, người dùng yêu cầu Claude viết hộ CV của một “nhà nghiên cứu bảo mật”. Đề bài cung cấp tài khoản Telegram, độ tuổi 26, quá trình học tập tại Đại học Công nghệ Hoa Nam và địa điểm là thành phố Maoming, tỉnh Quảng Đông.
CrowdStrike cho rằng những thông tin này “nhiều khả năng” thuộc về chính kẻ tấn công, song cũng thừa nhận rất khó chứng minh mối liên hệ một cách tuyệt đối. Người đàn ông bắt máy theo số điện thoại nêu trong báo cáo nói với báo chí rằng ông không hề hay biết gì về vụ việc.
Bài liên quan: CEO Anthropic kiếm bao nhiêu? Hồ sơ IPO hé lộ
Cách tin tặc khai thác Claude Code và ARTEX
Đến nay, chưa có nhóm hacker nào bị nêu đích danh. CrowdStrike mô tả kẻ vận hành là “nhiều khả năng là người nói tiếng Trung và có động cơ tài chính”, đánh giá này được hãng chấm “mức tin cậy trung bình” dựa trên việc sử dụng công cụ do Trung Quốc phát triển và các đoạn lệnh, câu hỏi bằng tiếng Trung trong log hoạt động. ARTEX xuất hiện trên GitHub trong năm nay như một công cụ kết nối tới các mô hình ngôn ngữ bên ngoài, với tuyên bố chỉ phục vụ mục đích học tập cá nhân và “không được phép dùng trên hệ thống thật”.
Nhật ký hệ thống cũng cho thấy rõ dấu hiệu trục lợi.
Người dùng hỏi Claude về nơi thường tiêu thụ dữ liệu Hàn Quốc bị đánh cắp và cách tìm các nhóm Telegram chuyên mua bán loại dữ liệu này. ARTEX chủ yếu chạy trên DeepSeek v4.1-flash, trong khi các phiên Claude Code khác sử dụng GLM-5.3 của Zhipu AI và Grok 4.6. CrowdStrike nhận định giới tấn công sẽ tiếp tục tận dụng những công cụ dạng này để gia tăng tốc độ và quy mô hoạt động.
Hàng loạt ngân hàng Hàn Quốc bị xâm nhập
Ít nhất chín ngân hàng tại Hàn Quốc đã công bố bị tấn công hoặc được báo chí địa phương nêu tên kể từ cuối tháng 9, buộc cảnh sát mở điều tra trong tuần này và Tổng thống Lee Jae Myung phải yêu cầu có biện pháp ứng phó mạnh tay.
Ngân hàng Shinhan cho biết thông tin cá nhân của khoảng 25.000 khách hàng bị lộ thông qua một dịch vụ tra cứu môi giới cho vay, trong khi KB Kookmin Bank báo cáo 119 hồ sơ khách hàng bị rò rỉ từ hệ thống hỗ trợ công việc nội bộ. Ngày 3/10, một quan chức Viện An ninh Tài chính Hàn Quốc xác nhận điều tra viên đã lần dấu log tấn công vào Shinhan đến ARTEX, đồng thời nhấn mạnh hacker dùng AI như một công cụ hỗ trợ, chứ bản thân hệ thống AI không tự ý tấn công.
Bài tiếp theo: OpenAI công bố 722 bài nghiên cứu AI về toán, giới toán học vào cuộc thẩm định

