Un hacker de banque coréen a demandé à Claude où vendre les données volées, selon CrowdStrike
L'attaquant suspect derrière les récentes violations de banques en Corée du Sud a demandé à un outil de codage AI où vendre les données de violation. CrowdStrike a trouvé la demande dans les journaux de session stockés dans des répertoires ouverts sur des serveurs contrôlés par l'attaquant.
Plusieurs banques sud-coréennes ont divulgué des fuites de données clients au cours de la semaine dernière. Le rapport du 7 octobre de CrowdStrike indique que la campagne a utilisé un outil de test de pénétration AI construit en Chine et plusieurs modèles linguistiques.
Ce que l'on sait jusqu'à présent sur les violations de banques coréennes
Une série d'attaques a frappé plusieurs prêteurs coréens successivement entre fin septembre et début octobre. La Shinhan Bank a confirmé sa violation le 30 septembre et a déclaré un jour plus tard qu'environ 25 000 clients étaient concernés. L'intrus a contourné les vérifications d'identité sur un service mobile que les agents de prêt utilisent pour suivre les demandes.
Les dossiers exposés comprenaient des noms, des numéros de téléphone, des revenus annuels et des limites de prêt calculées. Ils comprenaient également 66 numéros d'enregistrement des résidents, les numéros d'identité nationale de la Corée du Sud.
La KB Kookmin Bank a suivi le 2 octobre, déclarant que des données sur 119 clients avaient fui par le biais d'un système mobile utilisé par ses employés. La Hana Bank a divulgué 89 clients affectés, tandis que la BNK a déclaré que des dossiers sur 11 travailleurs sous-traitants avaient été pris.
Le président Lee Jae Myung a ensuite soulevé la question de l'IA lors d'une réunion du Cabinet. La police a depuis ouvert une enquête à grande échelle.
"Dans certains incidents de piratage, des signes d'utilisation de l'IA sont apparus, suscitant une préoccupation et une anxiété considérables du public," a-t-il déclaré.
Un serveur ouvert a exposé les conversations AI de l'attaquant
CrowdStrike a publié ses conclusions le 7 octobre. Des répertoires ouverts sur des serveurs contrôlés par l'attaquant contenaient des historiques de Claude Code, l'assistant de codage AI d'Anthropic, ainsi que des fichiers de configuration.
"L'analyse des répertoires ouverts contrôlés par des acteurs de la menace a révélé des historiques de session de Claude Code, des fichiers de configuration ARTEX et des fichiers mémoire de Claude, fournissant un aperçu direct de la méthodologie opérationnelle et des outils de l'acteur de la menace," indique le rapport.
Selon le rapport, l'attaquant a travaillé avec ARTEX, un outil de test de pénétration agentique open-source développé en Chine.
Un serveur basé à Hong Kong a servi d'infrastructure principale à l'attaquant. Une adresse IP faisait fonctionner l'instance ARTEX que CrowdStrike dit probablement derrière les attaques coréennes.
CrowdStrike a déclaré que l'instance ARTEX utilisait DeepSeek v4.1-flash comme son modèle AI principal. L'attaquant a également utilisé GLM-5.3 de Zhipu AI et Grok 4.6 de xAI dans d'autres sessions de Claude Code.
DeepSeek a également été mentionné dans un rapport d'août de TeamT5 sur les hackers chinois. La société taïwanaise a constaté que des groupes liés à l'État avaient doublé leur volume d'attaques après avoir adopté DeepSeek et l'IA open-source.
L'attaquant a demandé des informations sur les marchés Telegram
En plus de l'opération ARTEX, l'attaquant a demandé à Claude où les acteurs de la menace vendaient généralement les données de violation coréennes. Le même utilisateur voulait de l'aide pour trouver des groupes Telegram coréens qui vendaient de telles données.
CrowdStrike n'a pas nommé de groupe derrière la campagne. Elle a évalué avec une confiance modérée que l'acteur est probablement un locuteur chinois motivé financièrement. Cette opinion repose sur ARTEX et les invites en langue chinoise.
Prix de --
Une demande de CV pourrait pointer vers le hacker
Dans une autre session, l'utilisateur a demandé à Claude d'écrire un CV de chercheur en sécurité mettant en avant les résultats d'ARTEX. L'invite mentionnait un identifiant Telegram, un âge de 26 ans et une localisation à Maoming, Guangdong.
CrowdStrike a déclaré que les détails appartenaient probablement à l'attaquant mais ne peuvent pas leur être définitivement liés. La société a également noté que l'attaquant avait d'abord entré une date de naissance de 2007.
Le même identifiant Telegram est apparu dans des sessions de Claude Code explorant un marché de cadeaux NFT basé sur Telegram pour des failles.
"Bien que cette activité n'ait pas été attribuée à un adversaire nommé, l'acteur de la menace est probablement un locuteur chinois et motivé financièrement," a ajouté CrowdStrike.
CrowdStrike a déclaré que les outils AI peuvent aider un acteur motivé financièrement à réaliser plusieurs intrusions en peu de temps. Auparavant, Anthropic avait également déclaré que l'IA effectue désormais des tâches d'attaque avancées pour des hackers peu qualifiés.
CrowdStrike s'attend à ce que les attaquants continuent d'expérimenter avec des outils AI. Elle faisait partie des plus de 100 entreprises qui ont signé une lettre en août avertissant que les cyberattaques habilitées par l'IA vont augmenter.
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Alerte sur le décryptage des cryptomonnaies par l'IA… Le PDG de BitGo déclare "le piratage de Bitcoin est impossible" (Résumé)

L'Inde annule les exonérations fiscales sur les importations de métaux précieux, augmentation des coûts

Récapitulatif des nouvelles DeFi pendant les vacances de la fête nationale : Hyperliquid prévoit de se lancer dans les options, Uniswap teste une architecture de liquidité conforme

La Bourse de Moscou proposera des services de trading de cryptomonnaies à partir du 1er décembre

Qui détient réellement des actions tokenisées ?

Lighter a un ratio C/B deux fois supérieur à Hyperliquid ?

Une entreprise de publicité de jeux vidéo américaine rejoint MetaPlanet pour pénétrer le marché des gamers avec un projet de contribution de 2100 BTC, qui sera voté lors de l'assemblée générale des actionnaires du 16

Le Royaume-Uni désigne six banques comme chefs de file pour le premier projet pilote de titres de créance numériques

Trump remet des distinctions aux dirigeants technologiques tels que Musk et Huang Renxun

Un chercheur appelle l'industrie crypto à entrer en "mode bunker" pour se protéger contre les attaques d'IA et quantiques

La Banque centrale de Russie enregistre 9 opérateurs d'actifs numériques

Tether et le Kazakhstan prévoient un pilote de stablecoin en tenge

Un grand baleinier extrait 110 millions de Lobsters, USDT désigné comme un canal clé pour les banques fantômes en Iran

Intel confirme sa participation continue au projet Terafab de Musk

Trump signe un décret autorisant le transport routier de diesel teinté en rouge

La Russie approuve les premières bourses et dépositaires de cryptomonnaies sous de nouvelles règles

Un rapport du Sénat américain désigne le USDT comme un canal de liquidité pour le système bancaire parallèle iranien

Firelight lance une protection intégrée dans les coffres DeFi

KODA signe un partenariat avec Figment pour élargir ses services de staking Ethereum pour les clients institutionnels

Ripple étend sa présence en Corée du Sud grâce à un partenariat avec Meritz Securities

Pourquoi le gouvernement américain a-t-il envoyé 71 millions de dollars en Bitcoin à Coinbase Prime ?

L'expansion des 'obligations blockchain' dans le secteur financier national : un changement de paradigme dans le financement ? – Bitplanet

Arthur Hayes s'attend à ce que le boom de l'IA surchauffe, s'effondre et offre un sauvetage au Bitcoin

Le S&P 500 et le Nasdaq atteignent de nouveaux sommets | Brief quotidien TradFi de WEEX (07/10/2026)
Les principaux indices boursiers ont clôturé en hausse le 06/10 (heure de l’Est). Le S&P 500 et le Nasdaq ont tous deux inscrit des records de clôture, tandis que les rendements à long terme se détendaient et que le pétrole se stabilisait, réorientant les capitaux des inquiétudes liées aux taux vers les bénéfices. Constellation Energy a mené la hausse grâce à un accord d’approvisionnement en électricité à long terme avec Google, tandis que Securitize, une plateforme de titres tokenisés, a bondi en début de séance après la signature d’un partenariat technologique. Bitcoin s’est maintenu près de 86 000 $, LayerZero a mené les principaux actifs crypto et Anvil a fortement progressé après l’achat institutionnel de tokens de gouvernance. Applied Digital publiera ses résultats après la clôture le 07/10 (heure de l’Est), tandis que les marchés suivront également le compte rendu de la réunion de politique monétaire et les actualités du secteur à TOKEN2049.

WEEX Exclusif : le S&P 500 et le Nasdaq atteignent de nouveaux records | Brief quotidien TradFi de WEEX (07/10/2026)

Rapport de Galaxy : 1,27 milliard de transactions révèlent la vérité sur les gains et pertes des utilisateurs de Polymarket

Kalshi remporte une ordonnance préliminaire dans l'Illinois, les contrats sportifs pourraient être considérés comme des swaps

La Banque centrale a inclus VTB et Sberbank dans le registre des dépositaires numériques

Le marché immobilier est mort en Espagne. Vive le Bitcoin.











