Secondo CrowdStrike, un hacker di una banca coreana avrebbe chiesto Claude dove vendere i dati rubati

Secondo CrowdStrike, un hacker di una banca coreana avrebbe chiesto Claude dove vendere i dati rubati

Il presunto responsabile dei recenti attacchi informatici alle banche sudcoreane ha chiesto a uno strumento di programmazione basato sull'intelligenza artificiale dove venissero venduti i dati relativi alle violazioni. CrowdStrike ha trovato la richiesta nei log di sessione archiviati in directory aperte sui server controllati dall'attaccante.

Diverse banche sudcoreane hanno rivelato fughe di dati dei clienti nel corso dell'ultima settimana. Il rapporto di CrowdStrike del 7 ottobre afferma che la campagna ha utilizzato uno strumento di penetration testing basato sull'intelligenza artificiale, sviluppato in Cina, e diversi modelli linguistici.

Cosa si sa finora sulle violazioni dei dati bancari coreani

Una serie di attacchi informatici ha colpito in successione diversi istituti di credito coreani tra la fine di settembre e l'inizio di ottobre. Shinhan Bank ha confermato la violazione il 30 settembre e il giorno successivo ha dichiarato che circa 25.000 clienti erano stati coinvolti. L'intruso è riuscito a eludere i controlli di identità su un servizio mobile utilizzato dagli agenti di credito per monitorare le richieste.

I dati resi pubblici includevano nomi, numeri di telefono, reddito annuo e limiti di prestito calcolati. Comprendevano anche 66 numeri di registrazione di residenza, i numeri di identificazione nazionale della Corea del Sud.

Il 2 ottobre, anche KB Kookmin Bank ha segnalato una fuga di dati riguardante 119 clienti, avvenuta tramite un sistema mobile utilizzato dai suoi dipendenti. Hana Bank ha reso noti i dati di 89 clienti coinvolti, mentre BNK ha affermato che sono stati sottratti i dati di 11 lavoratori esterni.

Il presidente Lee Jae Myung ha quindi sollevato la questione dell'intelligenza artificiale durante una riunione di gabinetto. La polizia ha successivamente avviato un'indagine approfondita.

"In alcuni episodi di hacking sono emersi segnali dell'utilizzo dell'intelligenza artificiale, causando notevole preoccupazione e ansia nel pubblico", ha affermato.

Seguiteci su X per ricevere le ultime notizie in tempo reale.

Un server aperto ha esposto le conversazioni dell'IA dell'attaccante.

Il 7 ottobre CrowdStrike ha pubblicato i suoi risultati. Le directory aperte sui server controllati dagli aggressori contenevano la cronologia di Claude Code, l'assistente di programmazione basato sull'intelligenza artificiale di Anthropic , insieme ai file di configurazione.

"L'analisi delle directory aperte controllate dagli attori della minaccia ha rivelato cronologie di sessione Claude Code, file di configurazione di ARTEX e file di memoria Claude , fornendo informazioni dirette sulla metodologia operativa e sugli strumenti utilizzati dagli attori della minaccia", si legge nel rapporto.

Secondo il rapporto, l'attaccante ha utilizzato ARTEX, uno strumento open-source per test di penetrazione (pentesting) sviluppato in Cina.

Un server con sede a Hong Kong fungeva da infrastruttura principale per gli aggressori. Un indirizzo IP ospitava l'istanza di ARTEX che, secondo CrowdStrike, sarebbe stata probabilmente alla base degli attacchi in Corea.

Secondo CrowdStrike, l'istanza di ARTEX utilizzava DeepSeek v4.1-flash come modello di intelligenza artificiale principale. L'attaccante ha inoltre utilizzato GLM-5.3 di Zhipu AI e Grok 4.6 di xAI in altre sessioni di Claude Code.

DeepSeek è stata anche citata in un rapporto di TeamT5 di agosto sugli hacker cinesi. L'azienda taiwanese ha scoperto che i gruppi legati allo stato hanno raddoppiato il volume dei loro attacchi dopo aver adottato DeepSeek e l'intelligenza artificiale open source.

L'aggressore ha chiesto informazioni sui mercati di Telegram.

Parallelamente all'operazione ARTEX, l'attaccante ha chiesto Claude dove i criminali informatici vendono solitamente i dati compromessi relativi alle violazioni di dati in Corea. Lo stesso utente ha chiesto aiuto per trovare gruppi Telegram coreani che vendono tali dati.

CrowdStrike non ha indicato alcun gruppo responsabile della campagna. Ha valutato con moderata sicurezza che l'attore sia probabilmente un cinese motivato da interessi economici. Questa ipotesi si basa su ARTEX e sui messaggi in lingua cinese.

Una richiesta di curriculum vitae potrebbe indicare l'hacker

In un'altra sessione, l'utente ha chiesto Claude di scrivere un curriculum da ricercatore di sicurezza che mettesse in evidenza i risultati di ARTEX. Il prompt indicava un nome utente di Telegram, un'età di 26 anni e una località a Maoming, Guangdong.

CrowdStrike ha affermato che i dati appartengono probabilmente all'autore dell'attacco, ma non è possibile collegarli in modo definitivo a lui. L'azienda ha inoltre notato che l'autore dell'attacco ha inserito per la prima volta una data di nascita del 2007.

Lo stesso nome utente di Telegram è apparso nelle sessioni di Claude Code, durante le quali si analizzava un marketplace di NFT basato su Telegram alla ricerca di vulnerabilità.

"Sebbene questa attività non sia stata attribuita a un avversario specifico, è probabile che l'autore della minaccia parli cinese e sia motivato da ragioni economiche", ha aggiunto CrowdStrike.

Secondo CrowdStrike, gli strumenti basati sull'intelligenza artificiale possono aiutare un malintenzionato motivato da interessi economici a effettuare molteplici intrusioni in un breve lasso di tempo. In precedenza, anche Anthropic aveva affermato che l'IA ora esegue attività di attacco avanzate per hacker con scarse competenze.

CrowdStrike prevede che gli hacker continueranno a sperimentare con gli strumenti di intelligenza artificiale. L'azienda è stata tra le oltre 100 firmatarie di una lettera di agosto che avvertiva di un'impennata degli attacchi informatici basati sull'IA.

Iscriviti al nostro canale YouTube per guardare leader e giornalisti che offrono approfondimenti da esperti.

L'articolo " Un hacker di una banca coreana ha chiesto Claude dove vendere i dati rubati, secondo CrowdStrike" è apparso per la prima volta su BeInCrypto.

Inizia a scrivere il termine ricerca qua sopra e premi invio per iniziare la ricerca. Premi ESC per annullare.

Torna in alto