L’auteur présumé des récentes intrusions dans des banques sud-coréennes a demandé à un outil de codage IA où vendre les données obtenues lors des piratages. CrowdStrike a retrouvé cette requête dans des journaux de session stockés dans des répertoires ouverts sur des serveurs contrôlés par les pirates.

Plusieurs banques sud-coréennes ont révélé des fuites de données clients au cours de la semaine écoulée. Dans son rapport du 7 octobre, CrowdStrike indique que la campagne a utilisé un outil de test d’intrusion basé sur l’IA et conçu en Chine, ainsi que plusieurs modèles de langage.

Ce que l’on sait jusqu’à présent des piratages de banques coréennes

Une série d’attaques a visé plusieurs banques coréennes successivement entre la fin septembre et le début octobre. Shinhan Bank a confirmé avoir été victime d’un piratage le 30 septembre et a indiqué le lendemain qu’environ 25 000 clients étaient concernés. L’intrus a contourné les contrôles d’identité d’un service mobile utilisé par les agents de crédit pour suivre les demandes.

Les données exposées couvraient des noms, des numéros de téléphone, des revenus annuels et des limites de prêt calculées. Elles incluaient aussi 66 numéros d’enregistrement des résidents, les numéros d’identification nationaux de la Corée du Sud.

KB Kookmin Bank a suivi le 2 octobre, en indiquant que des données concernant 119 clients avaient fuité via un système mobile utilisé par ses employés. Hana Bank a divulgué 89 clients concernés, tandis que BNK a déclaré que des relevés concernant 11 travailleurs externalisés avaient été emportés.

Le président Lee Jae Myung a ensuite soulevé la question de l’IA lors d’une réunion du Cabinet. Depuis, la police a ouvert une enquête à grande échelle.

« Lors de certains incidents de piratage, des signes ont montré que l’IA était utilisée, ce qui a suscité une inquiétude et une anxiété considérables du public », a-t-il déclaré.

Suivez-nous sur X pour recevoir les dernières nouvelles au fur et à mesure qu’elles se produisent

Un serveur Open a exposé les conversations d’IA de l’attaquant

CrowdStrike a publié ses conclusions le 7 octobre. Sur des serveurs contrôlés par l’attaquant, des répertoires ouverts contenaient des historiques de Claude Code, l’assistant d’IA pour le codage d’Anthropic, ainsi que des fichiers de configuration.

« L’analyse des répertoires ouverts contrôlés par l’acteur de menace a mis au jour des historiques de sessions Claude Code, des fichiers de configuration ARTEX et des fichiers de mémoire de Claude, offrant un aperçu direct de la méthodologie opérationnelle et des outils utilisés par l’acteur de la menace », indique le rapport.

D’après le rapport, l’attaquant a travaillé avec ARTEX, un outil open source d’agentic pentesting (test d’intrusion) développé en Chine.

Un serveur basé à Hong Kong a servi d’infrastructure principale à l’attaquant. Une adresse IP a exécuté l’instance ARTEX que CrowdStrike dit probablement à l’origine des attaques contre la Corée.

CrowdStrike a déclaré que l’instance ARTEX utilisait DeepSeek v4.1-flash comme principal modèle d’IA. L’attaquant a aussi utilisé GLM-5.3 de Zhipu AI et Grok 4.6 de xAI dans d’autres sessions Claude Code.

DeepSeek a également figuré dans un rapport TeamT5 d’août sur des hackers chinois. La société taïwanaise a constaté que des groupes liés à l’État ont doublé leur volume d’attaques après avoir adopté DeepSeek et une IA open source.

L’attaquant a demandé des marchés Telegram

En parallèle de l’opération ARTEX, l’attaquant a demandé à Claude où les acteurs de la menace vendent typiquement des données de brèches coréennes. Le même utilisateur voulait également de l’aide pour trouver des groupes Telegram coréens qui vendent ce type de données.

CrowdStrike n’a nommé aucun groupe à l’origine de la campagne. L’entreprise estime, avec une confiance modérée, que l’acteur est probablement un locuteur chinois motivé financièrement. Cette analyse repose sur ARTEX et sur des invites en langue chinoise.

Une demande de CV pourrait indiquer le hacker

Lors d’une autre session, l’utilisateur a demandé à Claude d’écrire un CV de chercheur en sécurité mettant en valeur les résultats d’ARTEX. L’invite mentionnait un identifiant Telegram, un âge de 26 ans et une localisation à Maoming, dans le Guangdong.

CrowdStrike a déclaré que les détails appartiennent probablement à l’attaquant, mais qu’ils ne peuvent pas être liés de manière certaine à ce dernier. La société a également noté que l’attaquant a d’abord indiqué une date de naissance de 2007.

Le même identifiant Telegram est apparu dans des sessions Claude Code explorant un marché de cadeaux NFT basé sur Telegram à la recherche de failles.

« Bien que cette activité n’ait pas été attribuée à un adversaire nommé, l’acteur de la menace est probablement un locuteur chinois et motivé financièrement », a ajouté CrowdStrike.

CrowdStrike a déclaré que des outils d’IA peuvent aider un acteur motivé financièrement à mener plusieurs intrusions en peu de temps. Auparavant, Anthropic avait également indiqué que l’IA effectue désormais des tâches d’attaque avancées pour des hackers peu qualifiés.

CrowdStrike s’attend à ce que les attaquants continuent d’expérimenter des outils d’IA. L’entreprise faisait partie de plus de 100 sociétés qui ont signé une lettre d’août avertissant que les cyberattaques rendues possibles par l’IA vont augmenter.

Abonnez-vous à notre chaîne YouTube pour regarder des dirigeants et des journalistes apporter des éclairages d’experts