CrowdStrike 指出,近期針對南韓銀行的一連串網路攻擊,疑似與一名身在中國、年約 26 歲的駭客有關。該人士被發現曾使用 Anthropic 的 Claude Code 搭配中國開發的滲透測試工具進行行動。
重點整理:
- CrowdStrike 尚未將此次攻擊行動歸類為特定駭客組織,僅以「中度信心」評估其行動者輪廓。
- 在 Claude Code 的一段履歷撰寫請求中,出現 26 歲年齡與廣東茂名地點等個人資訊。
- 自 9 月下旬以來,至少已有九家韓國銀行遭攻擊,嫌疑人的真實身分仍未獲確認。
CrowdStrike 報告主要發現
這家美國網路安全業者在週三公布的報告中表示,團隊在分析本次攻擊行動所使用的 AI 程式碼工作階段與伺服器時,發現疑似與攻擊者相關的個人細節。此次攻擊大致發生在 9 月底至 10 月初。
CrowdStrike 分析人員檢視了由攻擊者控制的伺服器開放目錄,內容包含多段 Claude Code 使用紀錄、記憶體檔案,以及中國開發的開源滲透測試代理程式 ARTEX 的設定檔。在其中一次互動中,用戶要求 Claude 協助撰寫資安研究員履歷,提示內容列出一組 Telegram 帳號、26 歲年齡、華南理工大學學歷,以及地點為廣東省茂名市。
CrowdStrike 指出,這些資訊「很可能」屬於攻擊者本人,但也坦言,目前尚難以做出最終、確切的身分連結。一名接聽報告中所列電話號碼的男子則向媒體強調,對此事「毫不知情」。
延伸閱讀:Anthropic 執行長究竟年薪多少?IPO 文件首度揭露
Claude Code 搭配 ARTEX 的使用情況
目前尚無任何已知駭客組織被正式點名負責。CrowdStrike 以「極可能為中文使用者且以財務利益為主要動機」形容此行動者,並根據其使用中國開發工具及中文提示內容,給出「中度信心」等級的評估。
ARTEX 今年在 GitHub 上出現,定位為可連接外部大型語言模型的工具,專案頁面註明僅供個人學習使用,不應用於真實生產系統的攻擊。
從紀錄來看,攻擊者的確存在明顯獲利動機。
日誌顯示,該用戶向 Claude 詢問「被竊取的韓國資料通常在哪裡販售」以及「如何尋找在 Telegram 上買賣這類資料的群組」。ARTEX 主要搭配 DeepSeek v4.1-flash 執行,其他 Claude Code 工作階段則調用 智譜 AI(Zhipu AI) 的 GLM-5.3 以及 Grok 4.6。CrowdStrike 預期,未來攻擊者將持續導入此類 AI 工具,以縮短攻擊準備與執行時間。
南韓銀行遭駭概況
自 9 月下旬以來,至少已有九家韓國銀行對外通報遭受攻擊,或被當地媒體點名為受害機構,引發本週正式的警方調查,以及總統 李在明 要求相關單位提出更強力應對。
新韓銀行(Shinhan Bank) 表示,透過一家貸款仲介查詢服務,其約 2.5 萬名客戶的個資遭到外洩;國民銀行(KB Kookmin Bank) 則通報,員工作業支援系統中有 119 筆客戶資料被不當存取。10 月 3 日,韓國金融保安院一名官員證實,調查人員已將新韓銀行相關攻擊的日誌追溯至 ARTEX,並強調駭客是「把 AI 當工具使用」,而非由 AI 自主發動攻擊。

