A **CrowdStrike** apontou uma pessoa que se acredita ter 26 anos e morar na China como responsável por um recente ataque hacker contra bancos comerciais sul-coreanos. A análise indica que essa pessoa usou o Claude Code, da Anthropic, e ferramentas chinesas de teste de invasão.
Principais informações
A CrowdStrike não vinculou o ataque a nenhum grupo de hackers específico e classificou como «moderado» o nível de confiança na identificação do operador.
Um pedido para redigir um currículo em uma sessão do Claude Code revelou a informação de que a pessoa tinha «26 anos» e morava em Maoming (茂名), na província de Guangdong.
Desde o fim de setembro, pelo menos nove bancos na Coreia do Sul foram alvo, mas a identidade real do suspeito ainda não foi confirmada.
Principais pontos do relatório da CrowdStrike
Em um relatório divulgado na quarta-feira, a empresa norte-americana de segurança cibernética CrowdStrike afirmou que, no processo de analisar as sessões de codificação em IA e os servidores usados na campanha de ataque, obteve indícios de informações pessoais atribuídas aos atacantes. Foi constatado que o ataque se concentrou entre o fim de setembro e o início de outubro.
A equipe de análise encontrou, ao examinar um diretório aberto do servidor que teria sido controlado pelo atacante, registros da sessão do Claude Code, arquivos de memória e também arquivos de configuração de um agente de testes de intrusão de código aberto chamado “ARTEX”, desenvolvido na China. Em uma das sessões, o usuário pediu que o Claude escrevesse um “currículo de pesquisador de segurança”; nesse prompt, constavam uma conta do Telegram, a idade de 26 anos, o histórico educacional na South China University of Technology e também o endereço residencial em Maoming, província de Guangdong.
A CrowdStrike disse considerar que essas informações provavelmente refletem características pessoais reais do atacante, mas admitiu que não é possível tratá-las como prova conclusiva. De acordo com o relatório, um homem contatado por um número de telefone registrado no documento negou totalmente qualquer relação com o caso.
Confira também: quanto ganha o CEO da Anthropic? Os documentos do IPO responderam
Indícios do uso do Claude Code e da ARTEX
Até o momento, nenhum grupo de hackers específico e nominal foi apontado como responsável por este ataque. A CrowdStrike descreveu os operadores como “pessoas que parecem ser usuários de língua chinesa e que têm motivação financeira” e classificou a confiabilidade dessa avaliação como “média”, com base no uso de ferramentas desenvolvidas na China e em prompts em chinês.
A ARTEX é uma ferramenta que apareceu no GitHub neste ano; trata-se de um agente para testes de intrusão que integra grandes modelos de linguagem (LLMs) externos. A página do GitHub descreve como “para aprendizado individual” e, no sistema de uso real, há uma observação explícita de que não deve ser usada em ambientes em operação.
O conteúdo dos logs também revela a intenção do atacante de buscar lucro.
O usuário deixou para o Claude a seguinte pergunta: “Onde normalmente os dados coreanos roubados são negociados?” e “Como encontrar os grupos do Telegram que compram e vendem esses dados?”. A ARTEX foi executada principalmente no DeepSeek v4.1-flash, e outras sessões do Claude Code parecem ter utilizado GLM-5.3 da Zhipu AI, além do Grok 4.6. A CrowdStrike previu que os atacantes adotarão ativamente diversas ferramentas de codificação em IA para acelerar a velocidade e aumentar a eficiência dos ataques.
Expansão dos prejuízos com o hacking em bancos comerciais sul-coreanos
Após o fim de setembro, pelo menos nove bancos sul-coreanos revelaram que sofreram ataques ou foram alvo por meio de reportagens na imprensa doméstica. Como efeito disso, a investigação policial foi iniciada nesta semana e o presidente Lee Jae-myung pediu uma resposta enérgica.
O Shinhan Bank informou que, por meio de um serviço de consulta para recrutadores de empréstimos, cerca de 25 mil clientes tiveram informações pessoais expostas. O KB Kookmin Bank reportou que, no sistema de suporte ao trabalho dos funcionários, as informações de 119 clientes vazaram. Em 3 de outubro, um responsável pelo Korea Financial Security Institute afirmou que rastreou os logs do incidente de invasão do Shinhan Bank até a ARTEX e explicou: “O hacker apenas utilizou a IA como ferramenta; não foi a IA, de forma independente, que realizou o ataque”.
Próxima leitura: os 722 artigos de matemática com IA divulgados pela OpenAI; agora é a vez dos matemáticos avaliarem
