Ảnh: CrowdStrike

CrowdStrike ngày 7/10 (giờ địa phương) công bố kết quả phân tích một chiến dịch tấn công mạng có sử dụng AI nhằm vào ngành tài chính Hàn Quốc, cho rằng nhóm đứng sau nhiều khả năng là tin tặc sử dụng tiếng Trung và động cơ chính có thể là trục lợi tài chính.

Theo bộ phận CrowdStrike Intelligence, đợt tấn công diễn ra từ cuối tháng 9 đến đầu tháng 10. Nhóm tấn công được cho là đã kết hợp ARTEX, một công cụ kiểm thử xâm nhập mã nguồn mở do Trung Quốc phát triển, với mô hình ngôn ngữ lớn (LLM).

CrowdStrike cho biết đã phát hiện trong thư mục công khai trên máy chủ do tin tặc vận hành các bản ghi phiên làm việc của Claude Code, tệp cấu hình ARTEX và tệp bộ nhớ của Claude. Trên một máy chủ khác, hãng cũng tìm thấy tài liệu prompt bằng tiếng Trung dùng để hướng dẫn LLM thực hiện các tác vụ kiểm thử xâm nhập.

Theo phân tích của hãng, nhóm này sử dụng một máy chủ đặt tại Hong Kong làm hạ tầng chính, đồng thời triển khai ARTEX trên các máy chủ khác. CrowdStrike xác định ARTEX được vận hành chủ yếu với DeepSeek v4.1-Flash.

Ngoài ra, tin tặc còn sử dụng z. AI GLM-5.3 và Grok 4.6. Trong quá trình tấn công, nhóm này dùng 9 IP proxy để che giấu nguồn gốc truy cập.

CrowdStrike cho biết tin tặc từng hỏi Claude về những nơi thường mua bán thông tin phục vụ tấn công mạng tại Hàn Quốc, đồng thời yêu cầu tìm cách giao dịch các dữ liệu này trên Telegram.

Hãng cũng ghi nhận việc nhóm tấn công nhập các thông tin cá nhân như tên, trình độ học vấn và nơi cư trú để yêu cầu tạo CV cho một chuyên gia nghiên cứu bảo mật, trong đó liệt kê “thành tích” từ các cuộc tấn công bằng ARTEX. Theo CrowdStrike, những dữ liệu này nhiều khả năng thuộc về chính tin tặc, dù chưa thể xác minh chắc chắn.

CrowdStrike không quy kết vụ việc cho bất kỳ tổ chức cụ thể nào. Tuy nhiên, hãng nhận định đây là nhóm sử dụng tiếng Trung và nhiều khả năng hành động vì mục đích tài chính.

“Nhờ các công cụ AI, những kẻ tấn công vì động cơ trục lợi có thể thực hiện nhiều đợt xâm nhập trong thời gian ngắn,” CrowdStrike cho biết, đồng thời dự báo các đối tượng này sẽ tiếp tục đưa AI vào hoạt động tấn công để tăng tốc độ và mở rộng năng lực tác chiến.

Từ khóa

#CrowdStrike #an ninh mạng #ngành tài chính Hàn Quốc #AI agent #LLM #ARTEX #Telegram #IP proxy
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.