**CrowdStrike** señaló a una persona de unos 26 años residente en China como responsable del reciente ciberataque contra bancos comerciales surcoreanos. Según el análisis, esta persona utilizó Claude Code, de Anthropic, y herramientas de pruebas de penetración de fabricación china.
Puntos clave
CrowdStrike no vinculó este ataque con ningún grupo de hackers en particular y calificó como «moderada» la confianza en la identificación del operador.
Una solicitud para redactar un currículum en el historial de una sesión de Claude Code reveló que la persona tenía «26 años» y residía en Maoming (茂名), provincia de Guangdong.
Desde finales de septiembre, al menos nueve bancos surcoreanos han sido objetivo de ataques, pero aún no se ha confirmado la identidad real del sospechoso.
Principales conclusiones del informe de CrowdStrike
La empresa estadounidense de ciberseguridad CrowdStrike afirmó en un informe publicado el miércoles que obtuvo indicios de información personal de presuntos atacantes al analizar las sesiones de programación con IA y los servidores utilizados en esta campaña. Se cree que los ataques se concentraron entre finales de septiembre y principios de octubre.
Al examinar directorios abiertos en servidores controlados por los atacantes, el equipo de análisis encontró registros de sesiones de Claude Code, archivos de memoria y archivos de configuración de ARTEX, un agente de pruebas de penetración de código abierto desarrollado en China. En una de las sesiones, el usuario pidió a Claude que redactara un «currículum de investigador de seguridad». El mensaje incluía una cuenta de Telegram, la edad de 26 años, estudios en la Universidad Tecnológica del Sur de China y residencia en Maoming, provincia de Guangdong.
CrowdStrike considera probable que estos datos correspondan a la identidad real del atacante, aunque reconoce que es difícil tratarlos como pruebas concluyentes. Según se informó, un hombre al que contactaron en el número de teléfono incluido en el informe negó rotundamente cualquier relación con el caso.
Lectura relacionada: ¿Cuánto gana el director ejecutivo de Anthropic? Los documentos de la salida a bolsa lo revelan
Indicios del uso de Claude Code y ARTEX
Hasta ahora no se ha atribuido el ataque a ninguna organización de hackers identificada por su nombre. CrowdStrike describió al operador como «una persona que parece hablar chino y estar motivada por el beneficio económico» y calificó como «media» la fiabilidad de esta evaluación, basada en el uso de herramientas de desarrollo chinas y de instrucciones en chino, entre otros indicios.
ARTEX es una herramienta que apareció este año en GitHub: un agente de pruebas de penetración que se conecta a modelos de lenguaje de gran tamaño (LLM) externos. La página de GitHub indica que es «para aprendizaje personal» y advierte expresamente que no debe utilizarse contra sistemas en producción.
Los registros también revelan la intención del atacante de obtener beneficios.
El usuario preguntó a Claude «dónde suelen venderse los datos coreanos robados» y «cómo encontrar grupos de Telegram que compren y vendan estos datos». ARTEX se ejecutó principalmente con DeepSeek v4.1-flash, y se observó que otras sesiones de Claude Code utilizaron modelos como GLM-5.3 de Zhipu AI y Grok 4.6. CrowdStrike prevé que los atacantes adoptarán activamente diversas herramientas de programación con IA para aumentar la velocidad y la eficacia de sus ataques.
Se extienden los ataques contra bancos comerciales surcoreanos
Desde finales de septiembre, al menos nueve bancos surcoreanos han revelado que fueron atacados o han aparecido como objetivos en informes de la prensa local. Como consecuencia, esta semana se inició una investigación policial y el presidente Lee Jae-myung pidió una respuesta contundente.
Shinhan Bank informó de la filtración de datos personales de unos 25.000 clientes a través de su servicio de consulta para agentes de préstamos, mientras que KB Kookmin Bank comunicó que se habían filtrado datos de 119 clientes desde su sistema interno de asistencia a empleados. El 3 de octubre, un funcionario del Servicio de Seguridad Financiera afirmó que había rastreado el registro del incidente de Shinhan Bank hasta ARTEX y explicó: «El hacker utilizó la IA como herramienta; no fue la IA la que llevó a cabo el ataque de forma autónoma».
Siguiente lectura: OpenAI publica 722 artículos de investigación sobre matemáticas e IA; ahora les toca evaluarlos a los matemáticos
