Предполагаемый злоумышленник, стоящий за недавними взломами южнокорейских банков, спросил у ИИ-инструмента для написания кода, где можно продать украденные данные. CrowdStrike обнаружила этот запрос в журналах сессий, хранившихся в открытых каталогах на серверах, контролируемых злоумышленником.
За последнюю неделю несколько южнокорейских банков сообщили об утечках данных клиентов. В отчёте CrowdStrike от 7 октября говорится, что в ходе этой кампании использовался созданный в Китае инструмент для тестирования на проникновение с ИИ, а также несколько языковых моделей.
Что известно о взломах корейских банков на данный момент
Серия атак затронула несколько корейских кредитных организаций одну за другой с конца сентября до начала октября. Shinhan Bank подтвердил взлом 30 сентября, а на следующий день сообщил, что пострадали около 25 000 клиентов. Злоумышленник обошёл проверку личности в мобильном сервисе, который кредитные специалисты используют для отслеживания заявок.
В раскрытых записях были указаны имена, номера телефонов, годовой доход и рассчитанные лимиты по займам. Также там содержались 66 номеров регистраций резидентов — национальные идентификационные номера Южной Кореи.
KB Kookmin Bank сообщила, что 2 октября через мобильную систему, которой пользуются ее сотрудники, утекли данные 119 клиентов. Hana Bank раскрыла сведения о 89 пострадавших клиентах, а BNK заявила, что записи о 11 подрядных работниках были похищены.
Затем президент Ли Чжэ Мён поднял вопрос об ИИ на заседании Кабинета министров. С тех пор полиция начала полномасштабное расследование.
«В некоторых инцидентах взлома появились признаки того, что используется ИИ, что вызывает значительную общественную обеспокоенность и тревогу», — сказал он.
Следите за нами в X, чтобы получать самые свежие новости по мере их появления
Открытый сервер раскрыл AI-разговоры злоумышленника
CrowdStrike опубликовала результаты 7 октября. На открытых директориях на серверах, контролируемых атакующим, хранились истории из Claude Code — AI-системы для написания кода от Anthropic — вместе с файлами конфигурации.
«Анализ открытых директорий, контролируемых злоумышленником, выявил истории сеансов Claude Code, файлы конфигурации ARTEX и файлы памяти Claude, предоставив прямое представление об операционной методологии и инструментах злоумышленника», — говорится в отчете.
Согласно отчету, атакующий работал с ARTEX — инструментом агентного пенетестинга (pentesting) с открытым исходным кодом, разработанным в Китае.
Сервер, базирующийся в Гонконге, выступал в качестве основной инфраструктуры злоумышленника. IP-адрес, на котором размещался экземпляр ARTEX, по данным CrowdStrike, вероятно, стоял за корейскими атаками.
CrowdStrike сообщила, что для экземпляра ARTEX в качестве основного AI-модели использовался DeepSeek v4.1-flash. Злоумышленник также применял GLM-5.3 от Zhipu AI и Grok 4.6 от xAI в других сессиях Claude Code.
DeepSeek также фигурировал в августовском отчете TeamT5 о китайских хакерах. Тайваньская компания обнаружила, что связанные с государством группы удвоили объем атак после внедрения DeepSeek и открытого исходного кода ИИ.
Злоумышленник интересовался рынками Telegram
Наряду с операцией ARTEX злоумышленник попросил Claude рассказать, где обычно продают корейские данные о взломах. Тот же пользователь попросил помощи в поиске корейских групп Telegram, которые продают такие данные.
CrowdStrike не назвала ни одной группы, стоящей за этой кампанией. Компания оценила с умеренной уверенностью, что злоумышленник, вероятно, — финансово мотивированный носитель китайского языка. Этот вывод основан на ARTEX и китайскоязычных подсказках.
Запрос на резюме может указывать на хакера
В другом сеансе пользователь попросил Claude написать резюме для специалиста по кибербезопасности, демонстрирующее результаты ARTEX. В подсказке были указаны аккаунт в Telegram, возраст 26 лет и локация в Маоминь, провинция Гуандун.
CrowdStrike заявила, что детали, вероятно, принадлежат атакующему, но их нельзя однозначно связать с ним. Также компания отметила, что атакующий впервые указал дату рождения 2007 года.
Тот же аккаунт в Telegram встречался в сессиях Claude Code, где исследовались уязвимости в основанном на Telegram маркетплейсе подарков NFT.
«Хотя эта активность не была приписана конкретному известному противнику, по всей вероятности злоумышленник — носитель китайского языка и действует из финансовых побуждений», — добавила CrowdStrike.
CrowdStrike заявила, что инструменты на базе ИИ могут помочь финансово мотивированному актору совершать множественные проникновения за короткий промежуток времени. Ранее Anthropic также говорила, что теперь ИИ выполняет продвинутые задачи атак за малоквалифицированных хакеров.
CrowdStrike ожидает, что злоумышленники будут продолжать экспериментировать с инструментами на базе ИИ. Компания входила в число более чем 100 организаций, которые подписали августовское письмо с предупреждением о том, что кибератаки с поддержкой ИИ будут усиливаться.
Подпишитесь на наш YouTube-канал, чтобы смотреть, как лидеры и журналисты делятся экспертными инсайтами
