画像=CrowdStrike

CrowdStrikeは7日、韓国の金融業界を標的にしたAI悪用攻撃の分析結果を公表した。中国語話者とみられる攻撃者が、AIエージェント型ツールを用いてデータを持ち出した可能性があるとしている。

同社の脅威分析部門「CrowdStrike Intelligence」によると、攻撃は9月末から10月初旬にかけて発生した。攻撃者は、中国で開発されたオープンソースの侵入テストツール「ARTEX」と大規模言語モデル(LLM)を組み合わせていたという。

CrowdStrikeは、攻撃者が管理していたサーバーの公開ディレクトリから、Claude Codeのセッション記録、ARTEXの設定ファイル、Claudeのメモリファイルを確認したと説明した。別のサーバーでは、LLMに侵入テストの実行方法を指示する中国語のプロンプト文書も見つかったとしている。

また、攻撃者は香港のサーバを主な中継拠点として利用し、別のサーバでARTEXを稼働させていた。主要なLLMとして「DeepSeek v4.1-Flash」を使用していたことも確認された。

このほか、「z.ai GLM-5.3」と「Grok 4.6」も追加で使っていたという。攻撃の過程では9件のプロキシIPアドレスを経由しており、CrowdStrikeは実際の所在を隠すための中継先とみている。

分析では、攻撃者がClaudeに対し、韓国関連のハッキング情報が主にどこで売買されているのかを質問し、Telegramでこうした情報を取引する方法を探すよう求めた事例も確認された。

さらに、ARTEXによる攻撃成果を盛り込んだセキュリティ研究者の履歴書を作成する目的で、氏名や学歴、居住地などの個人情報を入力した記録も見つかった。CrowdStrikeは、これらが攻撃者本人の情報である可能性は高いものの、断定的に結び付けるのは難しいとしている。

CrowdStrikeは、特定の組織の関与は断定していない。一方で、攻撃者は中国語話者で、金銭目的で活動していた可能性が高いとみている。同社は、AIツールの活用によって、金銭的利益を狙う攻撃者が短期間に複数回の侵入を実行できたと分析。今後も作戦の速度と能力を高めるため、攻撃者によるAIツール導入の試みは続くとの見方を示した。

キーワード

#CrowdStrike #AI #サイバー攻撃 #金融機関 #LLM #Telegram
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.