ผู้ต้องสงสัยว่าเป็นแฮกเกอร์ที่เกี่ยวข้องกับการละเมิดข้อมูลธนาคารเกาหลีใต้ได้สอบถามเครื่องมือเขียนโค้ดปัญญาประดิษฐ์ว่าสามารถขายข้อมูลที่ถูกขโมยไปได้ที่ไหน CrowdStrike ค้นพบการสนทนานี้โดยการตรวจสอบบันทึกเซสชันที่เก็บไว้ในไดเรกทอรีแบบเปิดซึ่งเป็นส่วนหนึ่งของเซิร์ฟเวอร์ที่ผู้โจมตีควบคุม
สถาบันการเงินหลายแห่งในเกาหลีใต้รายงานการละเมิดข้อมูลลูกค้าในไม่กี่วันที่ผ่านมา CrowdStrike เผยแพร่รายงานเมื่อวันที่ 7 ตุลาคมที่เชื่อมโยงกิจกรรมนี้กับเครื่องมือทดสอบเจาะระบบที่สร้างขึ้นในจีนและโมเดลภาษาขนาดใหญ่หลายตัว
สิ่งที่ทราบจนถึงขณะนี้เกี่ยวกับการละเมิดข้อมูลธนาคารเกาหลี
การโจมตีหลายครั้งเกิดขึ้นกับธนาคารเกาหลีหลายแห่งอย่างต่อเนื่องตั้งแต่ปลายเดือนกันยายนถึงต้นเดือนตุลาคม Shinhan Bank ยืนยันการละเมิดข้อมูลเมื่อวันที่ 30 กันยายน และเปิดเผยในวันถัดมาว่ามีลูกค้าประมาณ 25,000 รายได้รับผลกระทบ ผู้บุกรุกเลี่ยงการยืนยันตัวตนบนบริการมือถือที่เจ้าหน้าที่สินเชื่อใช้ติดตามคำขอ
ข้อมูลที่รั่วไหลประกอบด้วยชื่อ หมายเลขโทรศัพท์ รายได้ต่อปี และวงเงินกู้ที่คำนวณไว้ ข้อมูลดังกล่าวยังมีหมายเลขทะเบียนผู้อยู่อาศัย 66 หมายเลข ซึ่งทำหน้าที่เป็นหมายเลขประจำตัวประชาชนของเกาหลีใต้
KB Kookmin Bank ตามมาในวันที่ 2 ตุลาคม โดยระบุว่าข้อมูลของลูกค้า 119 รายถูกเปิดเผยผ่านระบบมือถือที่พนักงานใช้ Hana Bank รายงานลูกค้า 89 รายได้รับผลกระทบ ขณะที่ BNK ระบุว่าบันทึกของพนักงานรับเหมาช่วง 11 คนถูกขโมยไป
ประธานาธิบดี Lee Jae Myung หยิบยกประเด็น AI ขึ้นมาในการประชุมคณะรัฐมนตรีในเวลาต่อมา ต่อมาตำรวจได้เริ่มการสอบสวนเต็มรูปแบบ
“ในเหตุการณ์แฮกบางกรณี มีสัญญาณของการใช้ AI ปรากฏขึ้น ทำให้เกิดความกังวลและความวิตกกังวลในหมู่ประชาชนอย่างมาก” เขา กล่าว
เซิร์ฟเวอร์เปิดเผยการสนทนา AI ของผู้โจมตี
CrowdStrike เผยแพร่ผลการตรวจสอบเมื่อวันที่ 7 ตุลาคม ไดเรกทอรีแบบเปิดบนเซิร์ฟเวอร์ที่อยู่ภายใต้การควบคุมของผู้โจมตีมีประวัติจาก Claude Code ผู้ช่วยเขียนโค้ด AI ของ Anthropic รวมถึงไฟล์การกำหนดค่า
“การวิเคราะห์ไดเรกทอรีแบบเปิดที่ควบคุมโดยผู้คุกคามเผยให้เห็นประวัติเซสชัน Claude Code ไฟล์การกำหนดค่า ARTEX และไฟล์หน่วยความจำ Claude ซึ่งให้ข้อมูลเชิงลึกโดยตรงเกี่ยวกับวิธีการปฏิบัติงานและเครื่องมือของผู้คุกคาม” รายงาน กล่าว
ตามรายงาน ผู้โจมตีทำงานร่วมกับ ARTEX ซึ่งเป็นเครื่องมือทดสอบเจาะระบบแบบตัวแทนโอเพนซอร์สที่พัฒนาในจีน
เซิร์ฟเวอร์ที่ตั้งอยู่ในฮ่องกงทำหน้าที่เป็นโครงสร้างพื้นฐานหลักของผู้โจมตี ที่อยู่ IP หนึ่งรันอินสแตนซ์ ARTEX ที่ CrowdStrike เชื่อว่ารับผิดชอบการโจมตีเกาหลี
CrowdStrike ระบุว่าอินสแตนซ์ ARTEX ใช้ DeepSeek v4.1-flash เป็นโมเดล AI หลัก ผู้โจมตียังใช้ GLM-5.3 ของ Zhipu AI และ Grok 4.6 ของ xAI ในเซสชัน Claude Code อื่นๆ
DeepSeek ยังปรากฏในรายงานเดือนสิงหาคมจาก TeamT5 เกี่ยวกับแฮกเกอร์จีน บริษัทไต้หวันพบว่ากลุ่มที่เชื่อมโยงกับรัฐเพิ่มปริมาณการโจมตีเป็นสองเท่าหลังจากนำ DeepSeek และ AI โอเพนซอร์สมาใช้
ผู้โจมตีถามเกี่ยวกับตลาด Telegram
นอกเหนือจากการดำเนินการ ARTEX แล้ว ผู้โจมตียังถาม Claude ว่าผู้คุกคามมักขายข้อมูลที่ละเมิดของเกาหลีที่ไหน ผู้ใช้รายเดียวกันขอความช่วยเหลือในการหากลุ่ม Telegram ของเกาหลีที่ซื้อขายข้อมูลดังกล่าว
CrowdStrike ยังไม่ได้ระบุว่าแคมเปญนี้เป็นฝีมือของกลุ่มใดโดยเฉพาะ บริษัทประเมินด้วยความมั่นใจระดับปานกลางว่าผู้กระทำการน่าจะเป็นผู้พูดภาษาจีนที่มีแรงจูงใจทางการเงิน การประเมินดังกล่าวอิงจาก ARTEX และพรอมต์ภาษาจีน
คำขอเรซูเม่อาจชี้ไปที่แฮกเกอร์
ในอีกเซสชันหนึ่ง ผู้ใช้ขอให้ Claude เขียนเรซูเม่นักวิจัยความปลอดภัยที่เน้นผลลัพธ์ของ ARTEX พรอมต์ดังกล่าวรวมถึงชื่อผู้ใช้ Telegram อายุ 26 ปี และสถานที่ใน Maoming มณฑลกวางตุ้ง
CrowdStrike กล่าวว่ารายละเอียดเหล่านั้นน่าจะเป็นของผู้โจมตี แต่ไม่สามารถเชื่อมโยงอย่าง conclusive ได้ บริษัทยังสังเกตว่าผู้โจมตีเริ่มต้นด้วยการใส่วันเกิดปี 2007
ชื่อผู้ใช้ Telegram เดียวกันปรากฏในเซสชัน Claude Code ที่ตรวจสอบช่องโหว่ของตลาดของขวัญ NFT บน Telegram
“แม้ว่ากิจกรรมนี้ยังไม่ได้ถูกระบุว่าเป็นของศัตรูที่มีชื่อ แต่ผู้คุกคามน่าจะเป็นผู้พูดภาษาจีนและมีแรงจูงใจทางการเงิน” CrowdStrike กล่าวเพิ่มเติม
CrowdStrike กล่าวว่าเครื่องมือ AI สามารถช่วยให้ผู้กระทำที่มีแรงจูงใจทางการเงินดำเนินการบุกรุกหลายครั้งในช่วงเวลาสั้นๆ ก่อนหน้านี้ Anthropic ยังระบุว่า AI ปัจจุบันทำงานโจมตีขั้นสูงให้กับแฮกเกอร์ไร้ทักษะ
CrowdStrike คาดว่าผู้โจมตีจะทดลองใช้เครื่องมือ AI ต่อไป บริษัทเป็นหนึ่งในกว่า 100 บริษัทที่ลงนามในจดหมายเดือนสิงหาคมที่เตือนว่าการโจมตีทางไซเบอร์ที่ขับเคลื่อนด้วย AI จะเพิ่มขึ้นอย่างรุนแรง