Relaterat till detta ämneRådet för Framtidsteknik och AI

Koreansk bank-hacker frågade Claude var man kan sälja de stulna uppgifterna, säger CrowdStrike

  • Korean bank-brottsmisstänkt frågade AI var hen kan sälja stulna data, säger CrowdStrike.
  • Shinhan Bank säger att hackare har kommit åt uppgifter om cirka 25 000 av deras kunder.
  • En CV-prompt i AI-loggar kan peka på en 26-årig misstänkt.

Den misstänkta gärningspersonen bakom Sydkoreas senaste bankintrång frågade ett AI-kodningsverktyg var man kan sälja dataintrångsuppgifter. CrowdStrike hittade frågan i sessionsloggar som låg öppet i kataloger på servrar kontrollerade av angriparen.

Flera sydkoreanska banker har den senaste veckan berättat om läckor av kunduppgifter. CrowdStrikes rapport den 7 oktober säger att kampanjen använde ett AI-verktyg från Kina för pentester och flera språkmodeller.

Detta vet vi hittills om intrången mot koreanska banker

Flera attacker drabbade koreanska långivare i rad mellan slutet av september och början av oktober. Shinhan Bank bekräftade sitt intrång den 30 september och sa en dag senare att cirka 25 000 kunder drabbades. Inkräktaren tog sig förbi identitetskontroller på en mobil tjänst som lånehandläggare använder för att följa ansökningar.

De exponerade uppgifterna innehöll namn, telefonnummer, årsinkomst och beräknade lånegränser. Även 66 personnummer, som är Sydkoreas nationella ID-nummer, läckte.

KB Kookmin Bank berättade den 2 oktober att uppgifter om 119 kunder läckt genom ett mobilsystem som personal använder. Hana Bank rapporterade om 89 drabbade kunder, medan BNK sa att information om 11 inhyrda arbetare togs.

President Lee Jae Myung tog då upp AI-frågan vid ett regeringsmöte. Polisen har startat en fullständig utredning.

”Vid vissa hackerattacker har tecken på AI-användning märkts, vilket väcker stor oro bland allmänheten,” sa han.

Följ oss på X för att få de senaste nyheterna direkt

En öppen server avslöjade angriparens AI-konversationer

CrowdStrike delade sina rön den 7 oktober. Öppna kataloger på servrar styrda av angriparen innehöll historik från Claude Code, Anthropics AI-kodningshjälp, samt konfigurationsfiler.

”Analys av aktörskontrollerade öppna kataloger avslöjade Claude Code-sessioner, ARTEX-konfigurationsfiler och Claude-minnesfiler, som direkt visar angriparens arbetssätt och verktyg,” stod det i rapporten.

Rapporten säger att angriparen använde ARTEX, ett öppen källkod agentverktyg för pentester utvecklat i Kina.

En server i Hongkong fungerade som angriparens huvudbas. En IP-adress drev ARTEX-instansen som CrowdStrike tror låg bakom intrången.

CrowdStrike berättade att ARTEX-instansen använde DeepSeek v4,1-flash som huvudmodell för AI. Angriparen använde också Zhipu AI:s GLM-5,3 och xAI:s Grok 4,6 i andra Claude Code-sessioner.

DeepSeek dök också upp i en rapport i augusti från TeamT5 om kinesiska hackare. Det taiwanesiska företaget såg att statsstödda grupper fördubblade sina attacker efter att ha börjat använda DeepSeek och öppen källkod-AI.

Angriparen frågade om Telegram-marknader

Vid sidan av ARTEX-operationen ställde angriparen frågor till Claude om var hotaktörer brukar sälja koreanska läckta data. Samma användare ville få hjälp att hitta koreanska Telegramgrupper som handlar med sådana uppgifter.

CrowdStrike har inte pekat ut någon grupp bakom kampanjen. De anser med måttlig säkerhet att personen talar kinesiska och har ekonomiska motiv. Det grundar de på ARTEX och uppmaningar på kinesiska.

En meritförfrågan kan peka ut hackaren

I en annan session bad användaren Claude att skriva ett CV för en säkerhetsforskare och lyfta fram ARTEX-resultaten. I meddelandet fanns ett Telegram-namn, en ålder på 26 år och en plats i Maoming, Guangdong.

CrowdStrike säger att uppgifterna troligtvis tillhör angriparen men att de inte kan kopplas säkert till personen. Företaget noterade också att angriparen först skrev in ett födelseår 2007.

Samma Telegram-namn syns i Claude Code-sessioner där användaren sökte sårbarheter i en Telegram-baserad NFT-presentmarknad.

”Även om aktiviteten inte kopplats till någon känd motståndare är det troligt att hotaktören talar kinesiska och har ekonomiska motiv,” skrev CrowdStrike.

CrowdStrike säger att AI-verktyg gör det lättare för ekonomiskt drivna aktörer att utföra flera intrång på kort tid. Tidigare har även Anthropic berättat att AI nu gör avancerade angrepp möjliga för hackare utan så stora förkunskaper.

CrowdStrike förväntar sig att angripare fortsätter att testa AI-verktyg. De var ett av över 100 företag som i augusti skrev på ett brev där de varnade för att cyberattacker med AI kommer att öka.

Prenumerera på vår YouTube-kanal för att se ledare och journalister dela experttips

Ansvarsfriskrivning

BeInCrypto har åtagit sig att tillhandahålla opartisk och transparent rapportering. Denna nyhetsartikel syftar till att ge korrekt och aktuell information. Läsare uppmanas dock att verifiera fakta på egen hand och att rådgöra med en fackman innan de fattar några beslut baserade på detta innehåll. Observera att våra Allmänna villkor, vår Integritetspolicy och våra Ansvarsfriskrivningar har uppdaterats.