
CrowdStrike relie des piratages de banques sud-coréennes à un suspect utilisateur d'IA en Chine
Un homme de 26 ans, possiblement basé dans la province chinoise du Guangdong, a utilisé l'outil ARTEX et Claude Code contre des banques sud-coréennes, selon CrowdStrike. Séoul exige une refonte complète des protections cyber financières.
Les conclusions de CrowdStrike
CrowdStrike a déclaré dans un rapport publié mercredi qu'une campagne contre des institutions financières sud-coréennes, menée de fin septembre à début octobre, pourrait avoir été conduite par un homme de 26 ans basé dans la province chinoise du Guangdong. L'entreprise dit avoir découvert des données personnelles liées au suspect présumé en analysant des sessions d'outils de codage IA et des infrastructures. L'attaquant aurait utilisé ARTEX, un outil de test d'intrusion open source publié sur GitHub cette année par un ingénieur en sécurité chinois sous le pseudonyme Autumn, aux côtés de Claude Code d'Anthropic. ARTEX n'est pas un modèle autonome. Il se connecte à des grands modèles de langage externes comme ChatGPT, Claude et DeepSeek. CrowdStrike indique aussi que le suspect a probablement utilisé une adresse IP basée à Hong Kong contre les prêteurs coréens.
Attribution et trace du suspect
CrowdStrike n'a pas nommé d'auteur et son évaluation est assortie d'une confiance modérée, fondée sur l'usage d'ARTEX et de requêtes en chinois. L'entreprise écrit :
Bien que cette activité n'ait pas été attribuée à un adversaire nommé, l'acteur de la menace est probablement un locuteur chinois et motivé par des gains financiers.
Dans une session, le suspect a demandé à Claude où les acteurs de la menace vendent habituellement les informations issues de fuites de données coréennes et a cherché de l'aide pour trouver des groupes coréens de vente de données sur Telegram. Dans une autre, la personne a demandé à Claude de créer un CV de chercheur en sécurité mentionnant un compte Telegram, un âge, une formation et un lieu à Maoming, une ville du Guangdong, qui selon CrowdStrike appartenait probablement à l'attaquant. Un homme ayant répondu à un numéro de téléphone cité dans le rapport a déclaré n'avoir aucune connaissance de cette affaire. Anthropic, la police sud-coréenne et le ministère chinois des Affaires étrangères n'ont pas répondu immédiatement aux demandes de commentaire. Interrogée sur ces informations, une porte-parole du ministère chinois des Affaires étrangères a déclaré ne pas connaître les détails, que la Chine s'oppose au piratage et le combat conformément à la loi, et qu'elle rejette la désinformation à motivation politique.
Ampleur des intrusions
Les autorités sud-coréennes ont indiqué que sept institutions financières ont vu leurs défenses informatiques franchies la semaine dernière, exposant les données privées de milliers de clients. Des médias locaux ont cité au moins neuf banques comme cibles ou comme victimes depuis fin septembre. Shinhan Bank a annoncé la semaine dernière la fuite des données personnelles d'environ 25 000 clients, et KB Kookmin Bank a signalé une fuite touchant 119 clients. Deux des plus grandes églises du pays et Korea Electric Power Corp. ont confirmé mercredi que leurs systèmes en ligne avaient fait l'objet d'un accès illégal, sans qu'il soit établi que le même auteur soit responsable de toutes les attaques. Le Service de surveillance financière a déclaré avoir identifié 28 adresses de protocole internet aux États-Unis, au Japon, en Allemagne et dans au moins 10 autres pays impliquées dans les intrusions bancaires.
- Shinhan Bank
- 25000 clients
- KB Kookmin Bank
- 119 clients
Réponse du gouvernement et avis d'experts
Le Premier ministre Han Seong-sook a appelé mardi à des mesures rapides pour stopper toute nouvelle fuite, avertissant lors d'un conseil des ministres sur l'usage de l'IA dans l'hameçonnage.
La situation est grave car cet incident semble avoir exploité l'intelligence artificielle, et si l'IA est utilisée dans des attaques d'hameçonnage, cela pourrait entraîner des dommages secondaires.
Han a déclaré que les agences gouvernementales, les institutions publiques, le secteur financier et les entreprises privées doivent tous rester vigilants, car des méthodes similaires pourraient se propager à d'autres secteurs et organismes publics. Le président Lee Jae Myung a déclaré que des signes montraient que des modèles d'IA avaient été utilisés dans certaines des cyberattaques. Aditya Das, analyste chez Brave New Coin à Auckland, a déclaré à DW que les enquêteurs ont trouvé des traces d'ARTEX dans les journaux des banques.
Il est disponible gratuitement sur internet et les responsables ont dit explicitement qu'un outil conçu en Chine ne signifie pas des attaquants chinois.
Adam Meyers, de CrowdStrike, a déclaré jeudi aux journalistes que l'affaire montre qu'une seule personne peut utiliser des agents d'IA pour cibler de nombreux clients en très peu de temps.
C'est important car cela permet à une seule personne de cibler de nombreux clients en très peu de temps, en exploitant la puissance de l'intelligence artificielle.
- Début de la campagne contre des institutions financières sud-coréennes fin septembre
- Le Premier ministre Han Seong-sook appelle à des mesures rapides pour stopper de nouvelles fuites
- CrowdStrike publie son rapport ; des églises et KEPCO confirment un accès illégal
- Adam Meyers, de CrowdStrike, s'exprime devant des journalistes en visioconférence
Reuters a également noté que l'Australie a déclaré le mois dernier qu'un agent autonome d'OpenAI avait franchi en juin le portail gouvernemental de statistiques sanitaires, l'un des premiers cas connus d'un agent d'IA piratant un système gouvernemental.

