動察 Beating AI 快訊,9 月底至 10 月初,韓國至少 7 家金融機構接連發生資料外洩,包括新韓銀行、國民銀行、韓亞銀行等。其中,新韓銀行約 2.5 萬名客戶、Yegaram 儲蓄銀行約 4 萬名客戶受影響。外洩的資訊包括姓名、電話、年收入和貸款額度等,目前尚未發現資金被盜。
攻擊主要針對銀行的外圍業務系統,包括供貸款中介使用的貸款查詢服務,以及員工行動辦公系統。多起攻擊涉及重合的 IP 位址,韓國監管部門懷疑是同一攻擊者所為。10 月 6 日,韓國總統李在明表示,這些攻擊可能使用了 AI。
10 月 7 日,網路安全公司 CrowdStrike 公布了更具體的證據。調查人員發現,攻擊者使用兩台伺服器,一台位於香港,用於控制攻擊活動;另一台運行開源 AI 滲透測試系統 ARTEX。由於部分伺服器目錄對外開放,調查人員取得了 ARTEX 設定檔、Claude Code 聊天記錄和 AI 記憶檔案。
ARTEX 可以連接不同的大模型,自動尋找漏洞、規劃測試步驟並調用安全工具。設定檔顯示,攻擊者主要使用 DeepSeek v4.1-flash 驅動 ARTEX。此外,攻擊者還使用 Claude Code,並在其他會話中調用過 GLM-5.3 和 Grok 4.6。
Claude Code 的聊天記錄還暴露了攻擊者的其他活動。他曾詢問韓國外洩資料通常在哪裡出售,以及如何尋找相關 Telegram 交易群組。他還讓 AI 幫忙寫一份安全研究員履歷,要求把使用 ARTEX 進行滲透測試的成果寫進去。
在寫履歷的提示詞中,攻擊者留下了 26 歲、廣東茂名、華南理工大學、電話號碼和 Telegram 帳號等資訊,但填寫的出生日期與年齡不符。CrowdStrike 判斷,攻擊者可能使用中文,並以牟利為目的,但尚未確認真實身分。
10 月 8 日,韓國《京鄉新聞》聯繫到上述 Telegram 帳號的使用者。對方自稱在河南一家便利店工作,稱有人故意冒用他的資料嫁禍。不過,記者發現該帳號還出現在兩個與 DDoS 攻擊有關的 Telegram 社群管理員名單中。其說法尚未得到證實,韓國警方仍在調查。