黑客问 AI 如何销赃:韩国银行数据泄露案
核心要点
CrowdStrike披露韩国多起银行数据泄露案细节,攻击者利用中国开发AI工具ARTEX及Claude Code进行渗透,并咨询数据出售渠道,疑似为汉语母语经济动机黑客。
据 Woofun AI 消息,韩国多家金融机构近期遭遇连环数据窃取,攻击者在入侵过程中竟向人工智能编程助手咨询如何出售窃取的客户数据。安全公司 在 10 月 7 日发布的报告中指出,该团伙利用 开发的 及中国开发的渗透工具 实施攻击,其核心动机被判定为经济利益驱动。
这一事件标志着人工智能工具在降低网络犯罪门槛方面的风险已转化为现实威胁,攻击者不仅利用 AI 进行技术渗透,更将其作为犯罪产业链的咨询顾问,试图通过自动化手段加速非法数据的变现流程。
这种将 AI 深度嵌入攻击全生命周期的行为,使得传统防御体系面临前所未有的挑战,尤其是当攻击者能够借助大语言模型快速生成攻击脚本并优化销赃路径时,金融机构的数据安全防线正遭受来自技术不对称性的直接冲击。
从受害机构的时间线与数据泄露规模来看,此次攻击呈现出高度组织化与精准打击的特征。Woofun AI 整理数据显示,攻击窗口集中在 9 月底到 10 月初,多家韩国银行相继确认遭受入侵。新韩银行在 9 月 30 日确认遭受攻击,并于次日披露约有 25,000 名客户受到影响。入侵者成功绕过了贷款业务员用于追踪申请情况的移动服务身份验证机制,导致大量敏感信息外泄。被泄露的记录不仅包含姓名、电话号码、年收入以及计算得出的贷款额度,还涉及 66 个韩国居民登记号码,即该国的国民身份证号码,这些高价值身份信息的泄露可能引发严重的金融欺诈风险。紧随其后,KB 国民银行在 10 月 2 日宣布,其员工使用的移动系统中有 119 名客户的资料被泄露。韩亚银行透露有 89 名客户受到影响,而 银行则表示有 11 名外包员工的记录遭窃取。
这一系列事件表明,攻击者并非随机扫描,而是针对特定金融机构的内部移动办公系统进行了定向渗透,其目标明确指向具有高变现价值的个人金融数据与身份信息。
在技术栈与攻击者画像方面,CrowdStrike 通过深入分析攻击者控制的服务器上的公开目录,发现了大量关键线索。报告指出,服务器中保存着 Anthropic 开发的人工智能编程助手 Code 的会话历史记录、相关配置文件以及 Claude 的记忆文件,这些信息为了解攻击者的操作手法提供了直接证据。攻击者主要使用了一款在中国开发的开源代理型渗透测试工具 ARTEX,其基础设施主要依托一台位于香港的服务器。该服务器上的一个 IP 地址运行着 ARTEX 实例,CrowdStrike 认为该实例很可能是此次韩国系列攻击的幕后黑手。
值得注意的是,该 ARTEX 实例以 作为其主要人工智能模型,同时在其他 Claude Code 会话中,攻击者还使用了智谱 AI 的 以及 的 。
这种多模型混用的策略显示了攻击者对开源 AI 技术的熟练运用。 也曾出现在 8 月 关于中国黑客的报告中,这家台湾公司发现,那些与政府有关联的黑客团体在采用 DeepSeek 及开源人工智能技术后,其攻击频率大幅上升。除了技术渗透,攻击者还向 Claude 咨询威胁分子通常会在何处出售韩国的窃取数据,同一用户还寻求帮助寻找那些出售此类数据的韩国 Telegram 群组。
CrowdStrike 并未指明该攻击团伙的具体身份,但以中等程度的确定性认为该攻击者很可能是说汉语且出于经济动机的人,这一判断的依据就是 ARTEX 以及那些用汉语编写的查询指令。在另一次会话中,该用户让 Claude 帮忙撰写一份能展现 ARTEX 测试成果的安全研究人员简历,简历中列出了一个 Telegram 账号、26 岁的年龄以及广东省茂名的居住地。

评论
暂无评论