**CrowdStrike** указала на предположительно 26-летнего человека, проживающего в Китае, как на стоящего за недавними хакерскими атаками на южнокорейские коммерческие банки. По оценке специалистов, он использовал Claude Code от Anthropic и китайские инструменты для тестирования на проникновение.
Основные сведения
CrowdStrike не связала эту атаку с какой-либо конкретной хакерской группировкой и оценила достоверность идентификации оператора как «среднюю».
В запросе на составление резюме в истории сессии Claude Code обнаружились сведения о том, что человеку 26 лет и он проживает в Маомине (茂名), провинция Гуандун.
С конца сентября как минимум девять банков в Южной Корее стали целью атак, однако реальная личность подозреваемого пока не подтверждена.
Основные положения отчета CrowdStrike
Американская компания по кибербезопасности CrowdStrike в опубликованном в среду отчете сообщила, что в ходе анализа ИИ-сессий кодинга и серверов, использованных в этой атакующей кампании, удалось получить улики персональных данных, которые предполагаются принадлежащими нападавшим. По данным, атаки были сосредоточены в период с конца сентября до начала октября.
В ходе изучения открытых каталогов серверов, которыми управляла сторона атакующих, аналитическая команда обнаружила записи сессий Claude Code и файлы памяти, а также конфигурационные файлы открытого инструмента для проникновения и тестирования, разработанного в Китае, — «ARTEX». В одной из сессий пользователь попросил Claude написать «резюме для вакансии в сфере исследований по безопасности», и в этом промпте были указаны телеграм-аккаунт, возраст 26 лет, образовательная история в Южнокитайском университете науки и технологий (South China University of Technology), а также место проживания в провинции Гуандун — город Маомин.
В CrowdStrike считают, что эти данные с высокой вероятностью отражают реальные личные данные нападавшего, но признают, что назвать это решающим доказательством невозможно. Сообщается, что мужчина, которому удалось дозвониться по указанному в отчете номеру телефона, полностью отрицает свою причастность к этому инциденту.
Читайте также: Какой была зарплата CEO Anthropic? Ответ дали документы для IPO
Обстоятельства использования Claude Code и ARTEX
В связи с этой атакой пока не были названы конкретные хакерские организации. CrowdStrike охарактеризовала оператора как «человека, похожего на пользователя китайского языка и имеющего финансовые мотивы», а надежность этой оценки, основанной на использовании китайских инструментов разработки и китайских промптов, оценила на «среднем» уровне.
ARTEX — это инструмент, появившийся в этом году на GitHub: агент для тестирования на проникновение, который интегрируется с внешними крупными языковыми моделями (LLM). На странице GitHub говорится, что инструмент предназначен «для личного обучения», и прямо указано, что его нельзя использовать против систем, которые реально работают в эксплуатации.
Из содержания логов также видно намерение нападавших получать прибыль.
Пользователь оставил вопрос для Claude: «Где обычно торгуют похищенными корейскими данными?», «Как можно найти телеграм-группы, которые покупают и продают эти данные?». В сообщении указано, что ARTEX в основном работал на DeepSeek v4.1-flash, а другие сессии Claude Code — с использованием GLM-5.3 от Zhipu AI, Grok 4.6 и т. п. CrowdStrike спрогнозировала, что злоумышленники будут активно внедрять различные ИИ-инструменты для кодинга, чтобы ускорять атаки и повышать их эффективность.
Распространение ущерба от хакерских атак на коммерческие банки в Южной Корее
Как выяснилось, как минимум девять южнокорейских банков после конца сентября либо раскрыли факт атак, либо стали объектом таргетирования по материалам сообщений в отечественных СМИ. В связи с этим на этой неделе полиция начала расследование, а президент Ли Чжэ Мён распорядился принять жесткие меры.
Шинхан Банк сообщил, что через сервис проверки анкеты заемщика утекли персональные данные примерно 25 тысяч клиентов, а KB Kookmin Bank сообщил, что в системе поддержки работы сотрудников утекла информация 119 клиентов. 3 октября представитель Финансового центра по вопросам безопасности (Financial Security Center) заявил, что вторжение в Шинхан Банк они отслеживали до ARTEX, и объяснил: «Хакер использовал ИИ как инструмент, но ИИ самостоятельно атаку не проводил».
Далее: 722 AI-математические статьи, опубликованные OpenAI — теперь оценивать предстоит математикам
