
CrowdStrike führt Hackerangriffe auf südkoreanische Banken auf KI-nutzenden Verdächtigen in China zurück
Ein 26-Jähriger, der möglicherweise in der chinesischen Provinz Guangdong ansässig ist, setzte laut CrowdStrike das Tool ARTEX und Claude Code gegen südkoreanische Banken ein. Seoul fordert eine umfassende Überarbeitung der finanziellen Cybersicherheit.
Die CrowdStrike-Erkenntnisse
CrowdStrike erklärte in einem am Mittwoch veröffentlichten Bericht, eine Kampagne gegen südkoreanische Finanzinstitute, die von Ende September bis Anfang Oktober lief, könnte von einem 26-Jährigen mit Sitz in der chinesischen Provinz Guangdong durchgeführt worden sein. Das Unternehmen gab an, bei der Analyse von Sitzungen mit KI-Coding-Tools und von Infrastruktur persönliche Details im Zusammenhang mit dem mutmaßlichen Angreifer entdeckt zu haben. Der Angreifer soll ARTEX verwendet haben, ein Open-Source-Penetrationstest-Tool, das in diesem Jahr auf GitHub von einem chinesischen Sicherheitsingenieur mit dem Pseudonym Autumn veröffentlicht wurde, zusammen mit Claude Code von Anthropic. ARTEX ist kein eigenständiges Modell. Es verbindet sich mit externen großen Sprachmodellen wie ChatGPT, Claude und DeepSeek. CrowdStrike erklärte zudem, der Verdächtige habe wahrscheinlich eine in Hongkong ansässige IP-Adresse gegen die koreanischen Kreditinstitute eingesetzt.
Attribution und die Spur des Verdächtigen
CrowdStrike nannte keinen Täter, und seine Einschätzung beruht auf mittlerer Zuversicht angesichts der Nutzung von ARTEX und chinesischsprachiger Prompts. Das Unternehmen schrieb:
Diese Aktivität wurde zwar keinem namentlich bekannten Gegner zugeordnet, doch der Bedrohungsakteur ist wahrscheinlich chinesischsprachig und finanziell motiviert.
In einer Sitzung fragte der Verdächtige Claude, wo Bedrohungsakteure üblicherweise Informationen über koreanische Datenschutzverletzungen verkaufen, und suchte Hilfe bei der Suche nach koreanischen Telegram-Gruppen für Datenverkäufe. In einer anderen bat die Person Claude, einen Lebenslauf als Sicherheitsforscher zu erstellen, der ein Telegram-Konto, ein Alter, eine Ausbildung und einen Standort in Maoming, einer Stadt in Guangdong, auflistete; laut CrowdStrike gehörte dieser wahrscheinlich dem Angreifer. Ein Mann, der eine im Bericht genannte Telefonnummer beantwortete, sagte, er habe keine Kenntnis von der Sache. Anthropic, die südkoreanische Polizei und das chinesische Außenministerium reagierten nicht sofort auf Bitten um Stellungnahme. Auf Fragen zu den Berichten sagte eine Sprecherin des chinesischen Außenministeriums, sie kenne die Details nicht, China lehne Hacking ab und bekämpfe es im Einklang mit dem Gesetz, und es weise politisch motivierte Desinformation zurück.
Ausmaß der Datenschutzverletzungen
Südkoreanische Beamte sagten, bei sieben Finanzinstituten sei in der vergangenen Woche die Cyberabwehr durchbrochen und private Daten Tausender Kunden preisgegeben worden. Lokale Medienberichte nannten mindestens neun Banken als Angriffsziele oder berichteten, sie seien seit Ende September getroffen worden. Shinhan Bank gab in der vergangenen Woche bekannt, dass personenbezogene Daten von etwa 25.000 Kunden kompromittiert wurden, und KB Kookmin Bank meldete einen Leak, der 119 Kunden betraf. Zwei der größten Kirchen des Landes und Korea Electric Power Corp. bestätigten am Mittwoch, dass unbefugt auf ihre Online-Systeme zugegriffen wurde, wobei unklar ist, ob derselbe Täter für alle Angriffe verantwortlich war. Der Finanzaufsichtsdienst erklärte, er habe 28 Internetprotokoll-Adressen in den Vereinigten Staaten, Japan, Deutschland und mindestens zehn weiteren Ländern identifiziert, die an den Bankangriffen beteiligt gewesen seien.
- Shinhan Bank
- 25000 Kunden
- KB Kookmin Bank
- 119 Kunden
Reaktion der Regierung und Expertenmeinungen
Premierminister Han Seong-sook forderte am Dienstag schnelle Maßnahmen, um weitere Leaks zu stoppen, und warnte in einer Kabinettssitzung vor dem Einsatz von KI beim Phishing.
Dies ist eine ernste Situation, denn es wird angenommen, dass dieser Vorfall künstliche Intelligenz ausgenutzt hat, und wenn KI bei Phishing-Angriffen eingesetzt wird, könnte dies zu Folgeschäden führen.
Han sagte, Regierungsstellen, öffentliche Einrichtungen, der Finanzsektor und private Unternehmen müssten alle wachsam bleiben, da sich ähnliche Methoden auf andere Branchen und öffentliche Stellen ausbreiten könnten. Präsident Lee Jae Myung sagte, es hätten sich Anzeichen gezeigt, dass KI-Modelle bei einigen der Cyberangriffe eingesetzt worden seien. Aditya Das, Analyst bei Brave New Coin in Auckland, sagte gegenüber DW, Ermittler hätten Spuren von ARTEX in den Bankprotokollen gefunden.
Es ist frei im Internet verfügbar, und Beamte haben ausdrücklich gesagt, dass ein in China entwickeltes Tool nicht chinesische Angreifer bedeutet.
CrowdStrikes Adam Meyers sagte am Donnerstag gegenüber Reportern, der Fall zeige, dass eine einzelne Person KI-Agenten nutzen könne, um in sehr kurzer Zeit viele Kunden ins Visier zu nehmen.
Das ist bedeutsam, weil es einer Person ermöglicht, in sehr kurzer Zeit viele Kunden ins Visier zu nehmen und dabei die Kraft der künstlichen Intelligenz zu nutzen.
- Kampagne gegen südkoreanische Finanzinstitute beginnt Ende September
- Premierminister Han Seong-sook fordert schnelle Maßnahmen, um weitere Leaks zu stoppen
- CrowdStrike veröffentlicht seinen Bericht; Kirchen und KEPCO bestätigen unbefugten Zugriff
- CrowdStrikes Adam Meyers spricht per Videoanruf mit Reportern
Reuters wies zudem darauf hin, dass Australien im vergangenen Monat mitteilte, ein autonomer Agent von OpenAI habe im Juni ein Regierungsportal für Gesundheitsstatistiken kompromittiert – einer der ersten bekannten Fälle, in denen ein KI-Agent ein Regierungssystem hackte.

