買幣
行情
🔥
預測市場

CrowdStrike 揭露駭客曾詢問 AI 聊天機器人到哪裡販售竊取的韓國銀行資料

CrowdStrike 表示,一名涉及韓國銀行駭客事件的嫌疑人,曾向 AI 聊天機器人詢問可在何處販售被竊資料。

2026-10-08 11:34約 6 分鐘閱讀

一名涉嫌參與韓國銀行遭入侵事件的駭客,曾向一款人工智慧編碼工具查詢可以在哪裡販售被竊取的資料。CrowdStrike 透過檢查存放在攻擊者控制伺服器上的開放目錄中的工作階段記錄,發現了此對話紀錄。

韓國多家金融機構近日回報客戶資料遭外洩事件。CrowdStrike 於 10 月 7 日發布報告,將此活動與中國開發的一款滲透測試工具及多個大型語言模型連結。

目前對韓國銀行遭入侵事件的了解

從 9 月底到 10 月初,一系列攻擊接連襲擊了韓國數家銀行。Shinhan Bank 確認於 9 月 30 日遭到入侵,並於隔日披露約有 25,000 名客戶受到影響。入侵者繞過了貸款專員用來監控申請案的某項行動服務的身分驗證。

外洩的資訊包括姓名、電話號碼、年收入以及計算後的貸款上限。資料中還包含 66 組居民登記號碼,此號碼是韓國國民的身分證字號。

KB Kookmin Bank 於 10 月 2 日跟進,表示有 119 名客戶的資料透過其員工使用的行動系統遭到曝光。Hana Bank 回報有 89 名客戶受到影響,而 BNK 則表示有 11 名外包員工的記錄被竊取。

總統 Lee Jae Myung 隨後在內閣會議上提出了 AI 相關的問題。警方自此已展開全面調查。

「在某些駭客攻擊事件中,已浮現使用 AI 的跡象,引發相當大的公眾擔憂與焦慮,」他表示。

開放式伺服器暴露了攻擊者的 AI 對話

CrowdStrike 於 10 月 7 日公布其調查結果。在攻擊者控制的伺服器上的開放目錄中,包含了 Anthropic 的 AI 編碼助手 Claude Code 的歷史記錄以及設定檔案。

「對威脅行為者控制的開放目錄進行分析後,發現了 Claude Code 工作階段歷史記錄、ARTEX 設定檔以及 Claude 記憶檔案,直接洞悉了威脅行為者的操作方法和工具,」該報告寫道。

根據該報告,攻擊者使用了 ARTEX,這是一款開源且自主的滲透測試工具,於中國開發。

一台位於香港的伺服器是攻擊者的主要基礎設施。CrowdStrike 認為負責韓國攻擊的 ARTEX 實例是由一個 IP 位址所運行的。

CrowdStrike 表示,該 ARTEX 實例使用 DeepSeek v4.1-flash 作為其主要 AI 模型。攻擊者還在其他 Claude Code 工作階段中使用了 Zhipu AI 的 GLM-5.3 以及 xAI 的 Grok 4.6。

DeepSeek 也在 TeamT5 關於中國駭客的 8 月報告中出現。這家台灣公司發現,國家級駭客組織在採用 DeepSeek 和開源 AI 後,攻擊量增加了一倍。

攻擊者詢問關於 Telegram 市場的事

除了 ARTEX 操作之外,攻擊者還詢問 Claude,威脅行為者通常在哪裡販售韓國的入侵資料。同一位使用者請求協助尋找交易此類資料的韓國 Telegram 群組。

CrowdStrike 並未將此活動歸咎於任何特定組織。該公司以中等信心評估,此行為者很可能是一名出於經濟動機的中文使用者。該評估基於 ARTEX 以及中文提示詞。

一份履歷要求可能指向駭客

在另一個工作階段中,使用者要求 Claude 撰寫一份安全研究員的履歷,並強調 ARTEX 的成果。該提示詞包含一個 Telegram 帳號、年齡 26 歲,以及位於廣東茂名的地點。

CrowdStrike 表示這些細節可能屬於該攻擊者,但無法確實連結歸因。該公司也指出,攻擊者最初輸入了 2007 年的出生日期。

同一個 Telegram 帳號出現在調查某個基於 Telegram 的 NFT 禮品市場漏洞的 Claude Code 工作階段中。

「雖然此活動尚未歸屬於已知的對手,但該威脅行為者很可能是一名中文使用者且出於經濟動機,」CrowdStrike 補充道。

CrowdStrike 表示,AI 工具可以幫助出於經濟動機的行為者在短時間內執行多次入侵。較早之前,Anthropic 也表示,AI 現在能為低技術層級的駭客執行進階攻擊任務。

CrowdStrike 預期攻擊者將持續嘗試使用 AI 工具。該公司是 8 月簽署一封警告信的 100 多家公司之一,該信函警告 AI 驅動的網路攻擊將會激增。

分享至

免責聲明:本文內容來源於第三方媒體,僅供參考,不構成任何投資建議。加密貨幣及其他金融產品存在較大價格波動風險,請謹慎決策。

相關文章