Kaugnay ng paksang itoMarkets Intelligence Council

Hinack ng Korean Bank, Tinanong pa si Claude Kung Saan Ibebenta ang Ninakaw na Data, Ayon sa CrowdStrike

  • Ayon kay CrowdStrike, tinanong pa ng suspect sa Korean bank breach si AI kung saan puwedeng ibenta ang na-hack niyang data.
  • Shinhan Bank Aminadong Na-Hack, Data ng 25,000 Customers Nai-leak
  • May pumutok na AI log na mukhang tumuturo sa 26-anyos na suspect.

Nagulat ang security community sa South Korea nang malaman na mismong yung suspected attacker sa kamakailang bank breaches ay nagtanong sa isang AI coding tool kung saan pwedeng ibenta ang data na galing sa breaches. Nahuli ng CrowdStrike yung tanong na ito sa session logs na naiwan sa open directories ng mga server na kontrolado ng attacker.

Maraming bangko sa South Korea ang naglabas ng balita na may customer data na nag-leak nitong nakaraang linggo. Sabi ng CrowdStrike sa report nila noong October 7, gumamit yung hacker ng isang AI penetration testing tool na gawa sa China pati ilang language model para gawin ang campaign.

Ano na ang Alam Tungkol sa Korean Bank Breaches?

Sunod-sunod na inatake ang ilang Korean lenders mula kalagitnaan ng September hanggang early October. Kinumpirma ng Shinhan Bank na na-breach sila noong September 30 at kinabukasan in-announce nila na mga 25,000 customers ang tinamaan. Nakalusot ang intruder sa identity checks ng isang mobile service na loan agents ang gumagamit para mag-track ng applications.

Kasama sa na-expose na records ang mga pangalan, phone numbers, yearly na kita, at mga na-compute na loan limit. Nandun din ang 66 resident registration numbers na parang national ID ng South Korea.

Pangatlo naman ang KB Kookmin Bank noong October 2, at sinabi nilang data ng 119 customers ang na-leak dahil sa mobile system na gamit ng mga empleyado nila. Hana Bank naman inamin na meron silang 89 affected customers, samantalang BNK naiulat na records ng 11 outsourced workers ang nakuha.

Agad nagreact si President Lee Jae Myung at tinanong ang tungkol sa AI sa Cabinet meeting. Sabi ng pulisya, ginagawan na nila ito ng full-scale na imbestigasyon.

“Sa ilang hacking incident, lumabas na may AI na ginagamit kaya nagdulot ito ng matinding kaba at pag-aalala sa publiko,” sabi niya sa balita.

I-follow kami sa X para sa mga pinakabagong balita habang nangyayari

Nabuking ang Usapan ng Attacker at AI Dahil sa Open Server

Inilabas ng CrowdStrike ang nadiskubre nila nitong October 7. Sa open directories ng server ng attacker, nakita ng CrowdStrike ang mga session history mula sa Claude Code na AI coding assistant ng Anthropic, pati ang mga configuration file.

“Sa pagsusuri ng mga open directory na kontrolado ng threat actor, nakita namin ang Claude Code session histories, ARTEX configuration files, at Claude memory files na nagbigay ng diretsong sulyap kung paano gumagana at anong tools ang gamit ng threat actor,” sabi ng report.

Base sa report, ginamit ng attacker ang ARTEX, isang open-source penetration testing (pentesting) tool na dinevelop sa China.

Isang server sa Hong Kong ang nagsilbing main base ng attacker. Merong isang IP address na nagpapatakbo ng ARTEX instance na sabi ng CrowdStrike ay malamang ito ang ginamit sa Korean attacks.

Sinabi ng CrowdStrike na gumamit ang ARTEX instance ng DeepSeek v4.1-flash bilang main AI model. Gumamit din yung attacker ng Zhipu AI’s GLM-5.3 at xAI’s Grok 4.6 sa iba pang Claude Code sessions.

Gumamit din ng DeepSeek ang ilang Chinese hackers ayon sa isang TeamT5 report noong August. Nadiskubre ng Taiwanese company na doble ang dami ng attack volume ng mga grupo pagkatapos nilang gumamit ng DeepSeek at open-source AI.

Nagtanong ang Attacker Tungkol sa Telegram Markets

Habang tuloy ang operasyon gamit ang ARTEX, tinanong din ng attacker sa Claude kung saan kadalasang binebenta ng mga hacker ang Korean breach data. Humingi din siya ng tulong para maghanap ng mga Korean Telegram groups na nagbebenta ng ganung data.

Wala pang grupo na pinangalanan ang CrowdStrike na nasa likod ng attack campaign. May moderate confidence silang financially motivated na Chinese speaker ang attacker, base sa paggamit ng ARTEX at Chinese-language prompts.

Resume Request Baka Magturo sa Hacker

Sa isang session, nag-request yung user kay Claude na gumawa ng resume ng isang security researcher na pinapakita yung ARTEX results. Naka-lista sa prompt yung isang Telegram handle, edad 26, at location na Maoming, Guangdong.

Sinabi ng CrowdStrike na malamang pag-aari ng attacker yung details pero hindi nila ma-confirm nang 100%. Napansin din ng CrowdStrike na una, birth year na 2007 ang nilagay ng attacker.

Yung parehong Telegram handle eh lumabas rin sa Claude Code sessions kung saan chine-check ang isang Telegram-based NFT gift marketplace kung may butas ito.

“Kahit hindi pa ito na-a-attribute sa specific na kalaban, malamang na Chinese speaker ang threat actor at mukhang gusto talagang kumita,” dagdag ng CrowdStrike.

Pinaliwanag ng CrowdStrike na kaya ng AI tools ngayon na tumulong sa mga financially motivated na attacker na makagawa ng sunod-sunod na atake sa maikling panahon. Dati, sinabi rin ng Anthropic na kaya nang gumawa ng advanced hacking tasks ng AI para sa mga baguhang hacker.

Ine-expect ng CrowdStrike na lalo pang mag-eeksperimento ang mga attacker gamit ang AI tools. Isa ang CrowdStrike sa mahigit 100 na kumpanya na lumagda sa isang open letter noong August para magbabala na magiging mas madalas ang AI-enabled cyberattacks.

Mag-subscribe sa YouTube channel namin para mapanood ang insights ng mga leaders at journalist

Disclaimer

Ang BeInCrypto ay nakatuon sa walang-kinikilingan at transparenteng pag-uulat. Layunin ng artikulong pambalita na ito na magbigay ng tumpak at napapanahong impormasyon. Gayunpaman, pinapayuhan ang mga mambabasa na independiyenteng beripikahin ang mga katotohanan at kumonsulta sa isang propesyonal bago gumawa ng anumang desisyon batay sa nilalamang ito. Pakitandaan na ang aming Mga Tuntunin at Kundisyon, Patakaran sa Privacy, at Mga Disclaimer ay na-update na.