全球网络安全厂商CrowdStrike于7日(当地时间)公布了对近期韩国金融业遭遇黑客攻击事件的分析结果。CrowdStrike表示,攻击者疑似为中文用户,并借助基于AI代理的黑客工具窃取并外传数据。
据CrowdStrike威胁分析团队CrowdStrike Intelligence披露,此轮攻击始于9月底,持续至10月初。攻击者同时使用了在中国开发的开源渗透测试工具ARTEX,以及多款大语言模型(LLM)。
CrowdStrike称,其在攻击者控制的一台服务器公开目录中发现了Claude Code会话记录、ARTEX配置文件以及Claude的记忆文件。其中一台服务器还保存着一份中文提示词文档,用于指导大模型执行渗透测试。
从基础设施来看,攻击者以一台位于香港的服务器为主要节点,并在其他服务器上运行ARTEX。相关迹象显示,ARTEX主要调用DeepSeek v4.1-Flash作为核心大模型。
除DeepSeek v4.1-Flash外,攻击者还使用了z.ai GLM-5.3和Grok 4.6。整个攻击过程中共出现9个代理IP,显示其有意通过多层中转隐藏真实来源。
CrowdStrike还表示,攻击者曾向Claude询问“韩国黑客信息主要在哪里出售”,并要求其查找在Telegram上交易这类信息的方法。
此外,相关记录中还出现另一项内容:攻击者要求生成一份涵盖ARTEX攻击成果的“安全研究员简历”,并输入了姓名、学历、居住地等个人信息。CrowdStrike认为,这些信息更可能属于攻击者本人,但目前仍无法确认二者之间存在直接对应关系。
CrowdStrike未将此次攻击归因于某一特定组织,但判断攻击者很可能是中文用户,且作案动机偏向牟利。CrowdStrike指出,在AI工具加持下,以金钱利益为目标的攻击者能够在短时间内反复发动渗透攻击;未来这类攻击者也很可能继续引入更多AI工具,以提升攻击效率和能力。