Un hacker de banque coréen a demandé à Claude où vendre les données volées, selon CrowdStrike

By: beincrypto.com|08/10/2026 11:07:51

L'attaquant suspect derrière les récentes violations de banques en Corée du Sud a demandé à un outil de codage AI où vendre les données de violation. CrowdStrike a trouvé la demande dans les journaux de session stockés dans des répertoires ouverts sur des serveurs contrôlés par l'attaquant.

Plusieurs banques sud-coréennes ont divulgué des fuites de données clients au cours de la semaine dernière. Le rapport du 7 octobre de CrowdStrike indique que la campagne a utilisé un outil de test de pénétration AI construit en Chine et plusieurs modèles linguistiques.

Ce que l'on sait jusqu'à présent sur les violations de banques coréennes

Une série d'attaques a frappé plusieurs prêteurs coréens successivement entre fin septembre et début octobre. La Shinhan Bank a confirmé sa violation le 30 septembre et a déclaré un jour plus tard qu'environ 25 000 clients étaient concernés. L'intrus a contourné les vérifications d'identité sur un service mobile que les agents de prêt utilisent pour suivre les demandes.

Les dossiers exposés comprenaient des noms, des numéros de téléphone, des revenus annuels et des limites de prêt calculées. Ils comprenaient également 66 numéros d'enregistrement des résidents, les numéros d'identité nationale de la Corée du Sud.

La KB Kookmin Bank a suivi le 2 octobre, déclarant que des données sur 119 clients avaient fui par le biais d'un système mobile utilisé par ses employés. La Hana Bank a divulgué 89 clients affectés, tandis que la BNK a déclaré que des dossiers sur 11 travailleurs sous-traitants avaient été pris.

Le président Lee Jae Myung a ensuite soulevé la question de l'IA lors d'une réunion du Cabinet. La police a depuis ouvert une enquête à grande échelle.

"Dans certains incidents de piratage, des signes d'utilisation de l'IA sont apparus, suscitant une préoccupation et une anxiété considérables du public," a-t-il déclaré.

Un serveur ouvert a exposé les conversations AI de l'attaquant

CrowdStrike a publié ses conclusions le 7 octobre. Des répertoires ouverts sur des serveurs contrôlés par l'attaquant contenaient des historiques de Claude Code, l'assistant de codage AI d'Anthropic, ainsi que des fichiers de configuration.

"L'analyse des répertoires ouverts contrôlés par des acteurs de la menace a révélé des historiques de session de Claude Code, des fichiers de configuration ARTEX et des fichiers mémoire de Claude, fournissant un aperçu direct de la méthodologie opérationnelle et des outils de l'acteur de la menace," indique le rapport.

Selon le rapport, l'attaquant a travaillé avec ARTEX, un outil de test de pénétration agentique open-source développé en Chine.

Un serveur basé à Hong Kong a servi d'infrastructure principale à l'attaquant. Une adresse IP faisait fonctionner l'instance ARTEX que CrowdStrike dit probablement derrière les attaques coréennes.

CrowdStrike a déclaré que l'instance ARTEX utilisait DeepSeek v4.1-flash comme son modèle AI principal. L'attaquant a également utilisé GLM-5.3 de Zhipu AI et Grok 4.6 de xAI dans d'autres sessions de Claude Code.

DeepSeek a également été mentionné dans un rapport d'août de TeamT5 sur les hackers chinois. La société taïwanaise a constaté que des groupes liés à l'État avaient doublé leur volume d'attaques après avoir adopté DeepSeek et l'IA open-source.

L'attaquant a demandé des informations sur les marchés Telegram

En plus de l'opération ARTEX, l'attaquant a demandé à Claude où les acteurs de la menace vendaient généralement les données de violation coréennes. Le même utilisateur voulait de l'aide pour trouver des groupes Telegram coréens qui vendaient de telles données.

CrowdStrike n'a pas nommé de groupe derrière la campagne. Elle a évalué avec une confiance modérée que l'acteur est probablement un locuteur chinois motivé financièrement. Cette opinion repose sur ARTEX et les invites en langue chinoise.

Prix de --

--
--
--

Une demande de CV pourrait pointer vers le hacker

Dans une autre session, l'utilisateur a demandé à Claude d'écrire un CV de chercheur en sécurité mettant en avant les résultats d'ARTEX. L'invite mentionnait un identifiant Telegram, un âge de 26 ans et une localisation à Maoming, Guangdong.

CrowdStrike a déclaré que les détails appartenaient probablement à l'attaquant mais ne peuvent pas leur être définitivement liés. La société a également noté que l'attaquant avait d'abord entré une date de naissance de 2007.

Le même identifiant Telegram est apparu dans des sessions de Claude Code explorant un marché de cadeaux NFT basé sur Telegram pour des failles.

"Bien que cette activité n'ait pas été attribuée à un adversaire nommé, l'acteur de la menace est probablement un locuteur chinois et motivé financièrement," a ajouté CrowdStrike.

CrowdStrike a déclaré que les outils AI peuvent aider un acteur motivé financièrement à réaliser plusieurs intrusions en peu de temps. Auparavant, Anthropic avait également déclaré que l'IA effectue désormais des tâches d'attaque avancées pour des hackers peu qualifiés.

CrowdStrike s'attend à ce que les attaquants continuent d'expérimenter avec des outils AI. Elle faisait partie des plus de 100 entreprises qui ont signé une lettre en août avertissant que les cyberattaques habilitées par l'IA vont augmenter.

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

iconiconiconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:bd@weex.com
Programme VIP:support@weex.com