Podejrzany napastnik odpowiedzialny za ostatnie wycieki danych w południowokoreańskich bankach zapytał narzędzie AI do kodowania, gdzie sprzedaje się skradzione dane. CrowdStrike odkrył to pytanie w logach sesji zapisanych w otwartych katalogach na serwerach kontrolowanych przez napastnika.
Kilka południowokoreańskich banków ujawniło w ostatnim tygodniu wycieki danych klientów. Raport CrowdStrike z 7 października informuje, iż kampania wykorzystywała chińskie narzędzie AI do pentestów oraz kilka modeli językowych.
Co wiemy do tej pory o wyciekach z koreańskich banków
Seria ataków uderzyła w kilku koreańskich pożyczkodawców jedno po drugim pod koniec września i na początku października. Shinhan Bank potwierdził wyciek 30 września, a dzień później ogłosił, iż incydent objął około 25 000 klientów. Włamywacz ominął weryfikację tożsamości w mobilnej usłudze, której agenci kredytowi używają do śledzenia wniosków.
Ujawnione dane obejmowały imiona, numery telefonów, roczne dochody oraz wyliczone limity kredytowe. Zawierały również 66 numerów ewidencji ludności, czyli koreańskich PESEL-i.
KB Kookmin Bank 2 października poinformował, iż dane 119 klientów wyciekły przez system mobilny używany przez pracowników. Hana Bank ujawnił 89 poszkodowanych klientów, a BNK poinformował o wycieku danych 11 zewnętrznych pracowników.
Prezydent Lee Jae Myung poruszył następnie temat AI podczas posiedzenia rządu. Policja wszczęła już pełnoskalowe śledztwo.
„W niektórych przypadkach włamań pojawiły się oznaki użycia AI, co budzi znaczny niepokój publiczny i obawy”.
Obserwuj nas na X, by być na bieżąco z najnowszymi wiadomościami
Otwarty serwer ujawnił rozmowy napastnika z AI
CrowdStrike opublikował swoje ustalenia 7 października. Otwarte katalogi na serwerach kontrolowanych przez atakującego przechowywały historie z Claude Code, asystenta kodowania AI od Anthropic, oraz pliki konfiguracyjne.
„Analiza otwartych katalogów kontrolowanych przez napastnika ujawniła historie sesji Claude Code, pliki konfiguracyjne artex oraz pliki pamięci Claude, dostarczając bezpośredni wgląd w metodologię operacyjną i narzędzia używane przez atakującego”.
Według raportu napastnik używał artex, otwartoźródłowego narzędzia do agentowego testowania penetracyjnego opracowanego w Chinach.
Serwer w Hongkongu działał jako główna infrastruktura atakującego. Adres IP obsługiwał instancję artex, która według CrowdStrike prawdopodobnie stała za atakami w Korei.
CrowdStrike podał, iż instancja artex wykorzystywała DeepSeek v4,1-flash jako główny model AI. Napastnik korzystał również z GLM-5,3 od Zhipu AI i Grok 4,6 od xAI w innych sesjach Claude Code.
DeepSeek pojawił się także w sierpniowym raporcie TeamT5 dotyczącym chińskich hakerów. Tajwańska firma odkryła, iż grupy powiązane z państwem podwoiły liczbę ataków po użyciu DeepSeek i otwartoźródłowej AI.
Napastnik szukał grup na Telegramie
Oprócz operacji artex napastnik zapytał Claude, gdzie cyberprzestępcy zwykle sprzedają dane z Korei. Ta sama osoba chciała znaleźć koreańskie grupy na Telegramie sprzedające takie dane.
CrowdStrike nie wskazał żadnej grupy odpowiedzialnej za kampanię. Z umiarkowaną pewnością ocenił, iż sprawca to najprawdopodobniej chińskojęzyczna osoba motywowana finansowo. Podstawą tej opinii jest użycie artex i chińskojęzycznych komend.
Prośba o CV może wskazywać na hakera
W innej sesji użytkownik poprosił Claude o napisanie CV badacza cyberbezpieczeństwa z podkreśleniem wyników artex. W prośbie znalazł się telegramowy nick, wiek 26 lat i lokalizacja Maoming, Guangdong.
CrowdStrike uważa, iż te dane najprawdopodobniej należą do napastnika, ale nie można tego potwierdzić. Firma zauważyła też, iż początkowo osoba podała rok urodzenia 2007.
Ten sam nick z Telegrama pojawił się w sesjach Claude Code badających podatności w telegramowym marketplace z NFT.
„Chociaż nie przypisano tych działań określonemu przeciwnikowi, sprawca prawdopodobnie mówi po chińsku i jest motywowany finansowo”.
CrowdStrike twierdzi, iż narzędzia oparte na AI mogą pomóc cyberprzestępcom przeprowadzić wiele włamań w krótkim czasie. Wcześniej Anthropic również informował, iż AI wykonuje już zaawansowane zadania atakujące dla niedoświadczonych hakerów.
CrowdStrike przewiduje, iż przestępcy przez cały czas będą eksperymentować z narzędziami AI. Firma była wśród ponad 100 podpisanych pod sierpniowym listem ostrzegającym, iż cyberataki wykorzystujące AI gwałtownie wzrosną.
Subskrybuj nasz kanał na YouTube, aby zobaczyć ekspertów i dziennikarzy prezentujących analizy
BeInCrypto Polska - Koreański haker bankowy zapytał Claude, gdzie sprzedać skradzione dane, twierdzi CrowdStrike

5 godzin temu








.webp)