**CrowdStrike** hat eine mutmaßlich 26-jährige Person mit Wohnsitz in China als Drahtzieher eines jüngsten Hackerangriffs auf eine südkoreanische Geschäftsbank benannt. Analysen zufolge nutzte die Person Claude Code von Anthropic sowie ein in China entwickeltes Penetrationstest-Tool.
Die wichtigsten Punkte
CrowdStrike brachte den Angriff nicht mit einer bestimmten Hackergruppe in Verbindung und stufte die Sicherheit bei der Identifizierung des Operators als „mittel“ ein.
In einer Anfrage zum Verfassen eines Lebenslaufs innerhalb einer Claude-Code-Sitzung wurden Angaben zu einem Alter von „26 Jahren“ und zum Wohnort Maoming (茂名) in der Provinz Guangdong sichtbar.
Seit Ende September wurden mindestens neun südkoreanische Banken ins Visier genommen. Die tatsächliche Identität des Verdächtigen ist weiterhin ungeklärt.
Die wichtigsten Erkenntnisse aus dem CrowdStrike-Bericht
Der US-amerikanische Cybersicherheitsanbieter CrowdStrike erklärte in einem am Mittwoch veröffentlichten Bericht, bei der Analyse der in dieser Angriffskampagne verwendeten KI-Coding-Sitzungen und Server Hinweise auf die mutmaßliche Identität eines Angreifers gefunden zu haben. Die Angriffe konzentrierten sich demnach auf den Zeitraum von Ende September bis Anfang Oktober.
Bei der Durchsicht eines offenen Verzeichnisses auf einem von der Angreiferseite kontrollierten Server entdeckte das Analyseteam Aufzeichnungen von Claude-Code-Sitzungen, Speicherdateien sowie Konfigurationsdateien des in China entwickelten Open-Source-Penetrationstest-Agenten ARTEX. In einer Sitzung bat der Nutzer Claude, einen „Lebenslauf für einen Sicherheitsforscher“ zu verfassen. Die Eingabe enthielt ein Telegram-Konto, das Alter von 26 Jahren, eine Ausbildung an der South China University of Technology sowie den Wohnort Maoming in der Provinz Guangdong.
CrowdStrike hält es für wahrscheinlich, dass es sich bei diesen Informationen um die tatsächlichen persönlichen Daten des Angreifers handelt, räumte jedoch ein, dass sie nicht als schlüssiger Beweis gelten können. Ein Mann, der unter der im Bericht angegebenen Telefonnummer erreicht wurde, bestritt Berichten zufolge jegliche Verbindung zu dem Vorfall.
Auch lesenswert: Wie hoch ist das Gehalt des Anthropic-CEOs? Die IPO-Unterlagen liefern die Antwort
Hinweise auf den Einsatz von Claude Code und ARTEX
Bislang wurde im Zusammenhang mit diesem Angriff keine bestimmte namentlich bekannte Hackergruppe identifiziert. CrowdStrike beschrieb den Betreiber als „wahrscheinlich chinesischsprachig und finanziell motiviert“. Die Zuverlässigkeit dieser Einschätzung, die auf der Verwendung chinesischer Entwicklungstools und chinesischsprachigen Eingabeaufforderungen beruht, stufte das Unternehmen als „mittel“ ein.
ARTEX ist ein in diesem Jahr auf GitHub veröffentlichtes Tool – ein Penetrationstest-Agent, der mit externen großen Sprachmodellen (LLMs) verbunden werden kann. Auf der GitHub-Seite wird es als „für den persönlichen Lerngebrauch“ beschrieben; außerdem wird ausdrücklich darauf hingewiesen, dass es nicht auf tatsächlich betriebenen Systemen eingesetzt werden soll.
Die Protokolle geben auch Aufschluss über die Absicht des Angreifers, Profit zu machen.
Der Nutzer fragte Claude: „Wo werden gestohlene koreanische Daten üblicherweise gehandelt?“ und „Wie findet man Telegram-Gruppen, in denen diese Daten gekauft und verkauft werden?“ ARTEX lief hauptsächlich auf DeepSeek v4.1-flash. Andere Claude-Code-Sitzungen nutzten offenbar Zhipu AIs GLM-5.3, Grok 4.6 und weitere Modelle. CrowdStrike geht davon aus, dass Angreifer zunehmend verschiedene KI-Coding-Tools einsetzen werden, um ihre Angriffe schneller und effizienter durchzuführen.
Ausweitung der Hackerangriffe auf südkoreanische Geschäftsbanken
Seit Ende September haben mindestens neun südkoreanische Banken Angriffe gemeldet oder wurden laut Berichten in den heimischen Medien ins Visier genommen. Infolge der Vorfälle nahm die Polizei diese Woche Ermittlungen auf, und Präsident Lee Jae-myung forderte eine entschlossene Reaktion.
Die Shinhan Bank erklärte, dass über ihren Service zur Überprüfung von Kreditvermittlern die persönlichen Daten von rund 25.000 Kunden abgeflossen seien. Die KB Kookmin Bank meldete, dass Informationen von 119 Kunden aus einem internen Mitarbeiterunterstützungssystem entwendet worden seien. Am 3. Oktober erklärte ein Vertreter des Korea Financial Security Institute, man habe die Protokolle des Sicherheitsvorfalls bei der Shinhan Bank mithilfe von ARTEX zurückverfolgt. „Der Hacker hat KI lediglich als Werkzeug eingesetzt; die KI hat den Angriff nicht eigenständig ausgeführt“, sagte er.
Weiterlesen: OpenAI veröffentlicht 722 KI-Forschungsarbeiten zur Mathematik – nun sind die Mathematiker mit der Bewertung an der Reihe
