Hacker nutzen chinesisches KI-Tool Artex für Angriffe auf sieben südkoreanische Finanzunternehmen
Südkoreanische Behörden haben eine strafrechtliche Untersuchung eingeleitet, nachdem Cyberangriffe mit einer quelloffenen KI-Software die persönlichen Daten von mehr als 68.000 Bankkunden kompromittiert hatten.
Ausmaß der Bankangriffe
Zwischen Ende September und Anfang Oktober 2026 gerieten mindestens sieben südkoreanische Finanzinstitute ins Visier von Hackern, wobei Daten von mehr als 68.000 Personen und Unternehmen kompromittiert wurden. Nach Angaben der südkoreanischen Finanzaufsichtsbehörde (Financial Services Commission) trafen die Eindringlinge sowohl kommerzielle Privatbanken als auch nachrangige Konsumentenkreditinstitute. Ein Angreifer umging die Identitätsprüfungen auf einem externen digitalen Portal, das Kreditmakler zur Verfolgung von Kundenkreditanträgen nutzen, und legte damit persönliche Daten von rund 25.000 Kunden der Shinhan Bank offen. Die Angriffswelle kompromittierte zudem etwa 40.000 Kundendatensätze der Yegaram Savings Bank und 2.200 Firmenkonten der Welcome Savings Bank. Weitere sekundäre Datenlecks, an denen externe Auftragnehmer oder Kreditmakler beteiligt waren, betrafen die KB Kookmin Bank, die Hana Bank, die BNK Busan Bank und Hyundai Capital. Die Behörden bestätigten, dass bei den Eindringlingen kein Geld von Konten gestohlen wurde.
- Yegaram Savings Bank
- 40000 Datensätze
- Shinhan Bank
- 25000 Datensätze
- Welcome Savings Bank
- 2200 Datensätze
Vermuteter Einsatz der KI Artex
Technische Analysen deuten darauf hin, dass die Angreifer die Zielnetzwerke mit Artex kompromittierten, einem quelloffenen chinesischsprachigen KI-Sicherheitstool. Das Werkzeug nutzt KI-Modelle, um Software-Schwachstellen zu identifizieren und ausnutzbare Pfade in Computersystemen zu testen. Statt die zentralen Interbank-Zahlungsnetzwerke direkt anzugreifen, setzten die Täter das Tool ein, um Schwachstellen in peripheren Infrastrukturen Dritter und zwischengeschalteten Portalen zu finden. Moon Jong-hyun, Leiter des Genians Security Center, erklärte am Freitag in einem LinkedIn-Beitrag, die Beweise deuteten bei mehreren Eindringlingen auf Artex hin, und merkte an, das Tool funktioniere wie ein Dual-Use-Instrument, das sowohl legitimen Sicherheitstests als auch böswilligen Operationen dienen könne. Südkoreas Präsident Lee Jae Myung sprach am Dienstag in Seoul nach ersten Sicherheitsbewertungen vor dem Kabinett und warnte, KI-Tools senkten die technische Hürde für Cyberangriffe.
Es gibt Anzeichen dafür, dass künstliche Intelligenz bei mehreren Cyberangriffen eingesetzt wurde, was in der Bevölkerung erhebliche Besorgnis und Angst auslöst.
Regulatorische und Notfall-Gegenmaßnahmen
Südkoreanische Finanzaufsichtsbehörden und staatliche Stellen leiteten koordinierte Sicherheitsprotokolle ein, um die Bankinfrastruktur vor automatisierten Eindringwerkzeugen zu schützen. Der Vorsitzende der Finanzaufsichtsbehörde, Lee Eog-weon, berief am Sonntag eine Krisensitzung ein und forderte die Institute auf, höchste Wachsamkeit zu wahren und Verteidigungssysteme zu entwickeln, die KI-Angriffe mit KI abwehren können. Das Ministerium für Wissenschaft und ICT und seine Cybersicherheitsbehörde richteten ein 24-Stunden-Notfallteam ein und wiesen Cloud-Anbieter an, Aktivitäten von verdächtigen ausländischen Netzwerkadressen zu blockieren. Die nationale Polizeibehörde eröffnete am Dienstag eine förmliche Untersuchung der Sicherheitsverstöße.
- Das Genians Security Center findet Hinweise auf den Einsatz des KI-Tools Artex
- Die Finanzaufsichtsbehörde beruft eine Krisensitzung zur Cybersicherheit ein
- Präsident Lee Jae Myung äußert sich zu den Sicherheitsverstößen, die Polizei eröffnet eine Untersuchung
Technische Zuordnung und IP-Verfolgung
Forensische Ermittler beobachteten identische oder ähnliche IP-Adressen bei mehreren betroffenen Instituten, was darauf hindeutet, dass ein einzelner Akteur oder eine koordinierte Gruppierung mehrere der Angriffe ausführte. Während Regierungsvertreter bestätigten, dass das Softwarepaket Artex aus China stammt, warnten die Behörden, dass die Nutzung chinesisch entwickelter Open-Source-Software nicht belege, dass die Angreifer selbst von China aus operierten. Die Verschleierung des Netzwerk-Routings erschwert die forensische Identifizierung zusätzlich. Park Sang-won, Leiter des Financial Security Institute, sprach bei einem Briefing mit Journalisten über die Grenzen der digitalen Verfolgung.
Hacker können ihre IP-Adresse ändern, daher ist es unmöglich, einen Hacker allein anhand seiner IP-Adresse zu identifizieren.
