CrowdStrike表示,近期針對南韓多間銀行的網絡攻擊行動,疑與一名26歲、身在中國的男子有關,該人被指在行動中同時使用了Anthropic的 Claude Code及一款中國開源滲透測試工具。
要點概覽:
- CrowdStrike暫未將是次行動歸因於任何已知黑客組織,只以「中度信心」評估對嫌疑操作者的研判。
- 在某次Claude Code對話中,對方要求撰寫個人履歷,當中列出「26歲」及「廣東茂名」等個人資料。
- 自9月底以來,最少九間南韓銀行被鎖定攻擊,疑犯身分仍未獲官方確認。
CrowdStrike 報告重點
這家美國網絡保安公司在周三發布的報告中指出,團隊在分析這輪攻擊所涉的AI編碼工作階段及伺服器時,發現多項疑與攻擊者相關的個人線索。整個攻擊行動大致發生於9月底至10月初。
CrowdStrike分析人員翻查由攻擊者操控伺服器上的開放目錄,當中儲存了Claude Code工作階段紀錄、記憶體檔案,以及由中國開發、開源滲透測試代理工具ARTEX的設定檔等。在其中一次對話中,使用者要求Claude代寫一份「安全研究員」履歷。相關提示內容列出了一個Telegram帳號、年齡26歲、畢業院校為華南理工大學,所在地為廣東省茂名市。
CrowdStrike指,這些資料極可能屬於實際操作者,但亦承認,目前難以作出百分百身份鎖定。報告中提及的一個電話號碼,接聽的男子向傳媒表示對事件「毫不知情」。
延伸閱讀:Anthropic CEO收入幾多?招股說明書有揭示
Claude Code 與 ARTEX 的使用情況
現階段沒有任何已知黑客組織被正式點名負責。CrowdStrike形容相關操作者「很大機會為中文使用者,並以金錢為主要動機」,這一評估是基於中國開發工具的選用及多條中文提示內容,並以「中度信心」評級。ARTEX今年在GitHub上架,被標榜為可連接外部大型語言模型的工具,其專案頁面聲稱僅供個人學習用途,不應用於實際營運系統。
報告顯示,相關操作日誌亦透露出明顯的牟利傾向。
使用者曾向Claude查詢被盜「韓國數據」一般在哪裡出售,以及如何尋找專門交易相關資料的Telegram群組。記錄顯示,ARTEX主要以DeepSeek v4.1-flash作為後端模型,而其他Claude Code工作階段則先後調用了智譜AI的GLM-5.3及Grok 4.6。CrowdStrike預期,攻擊者未來會持續吸納這類AI工具,以進一步縮短攻擊準備和執行時間。
南韓銀行遭入侵概況
自9月底以來,最少九家南韓銀行先後披露曾遭攻擊,或在本地媒體報道中被點名,其後激起警方本周正式立案調查,而總統李在明亦已要求相關部門作出強而有力的應對。
**新韓銀行(Shinhan Bank)**表示,約2.5萬名客戶的個人資料透過一個貸款仲介查詢服務被非法存取;**國民銀行(KB Kookmin Bank)**則報告稱,有119名客戶資料從員工支援系統外洩。韓國金融保安院一名官員在10月3日證實,調查人員已將新韓銀行相關攻擊日誌追蹤至ARTEX,並補充指出,是黑客把AI作為輔助工具使用,AI本身並非獨立發動攻擊。

