韓國多家金融機構近期遭到網絡攻擊。美國網絡安全公司CrowdStrike周三(10月7日)公布調查報告,研究人員從黑客使用人工智能(AI)工具的操作記錄中,發現的身份線索疑似與中國廣東一名26歲人士有關,但目前尚無法確認這些資料是否屬於攻擊者。
自9月底以來,韓國金融業接連發生數據洩露事件。據韓聯社報道,截至周一已有至少7家金融機構發生入侵事件,包括新韓銀行、KB國民銀行、韓亞銀行等。據《韓國時報》報道,估計有超過6.7萬人的個人資料外洩。
韓國總統李在明周二表示,部份攻擊事件出現使用AI的跡象,已要求加強網絡安全措施。
AI操作記錄提供黑客身份線索
CrowdStrike在周三發布的調查報告中指出,相關攻擊活動從2026年9月底持續至10月初。研究人員分析攻擊者控制的伺服器,取得Claude Code會話歷史記錄、ARTEX配置檔案及Claude記憶檔案,從中發現疑似黑客的身份線索。
其中一次Claude Code會話顯示,使用者曾要求Claude幫忙撰寫一份網絡安全研究人員的履歷,並條列出使用ARTEX工具所取得的成果。
這份提示詞包含姓名、電話、Telegram帳號等個人資料,並列出26歲、華南理工大學教育背景,以及所在地為中國廣東茂名等訊息。
研究人員還發現,同一Telegram用戶名曾出現在其它網絡活動中,包括針對一個基於Telegram的NFT禮品交易市場的漏洞研究,以及一起疑似針對中國支付平台的攻擊。
CrowdStrike表示:「雖然目前尚未將這次活動歸因於任何具名攻擊者,但攻擊者很可能使用中文,而且很可能以經濟利益為動機。」
該公司指出,這項判斷的可信度為「中等」,依據是攻擊者使用中國開發的工具,以及研究人員觀察到的中文提示詞。
不過,相關身份資料仍存在疑點。例如,提示詞雖然寫明26歲,最初提供的出生日期卻是2007年9月22日,兩者並不一致。CrowdStrike強調,目前掌握的訊息仍不足以確定這些個人資料確實屬於攻擊者。
黑客利用中國開發的ARTEX及多款AI模型
CrowdStrike調查發現,攻擊者使用了近期推出的、由中國開發的開源代理式滲透測試(penetration testing)工具ARTEX,並結合多個大型語言模型,對韓國金融機構發動攻擊。
其中,ARTEX主要使用DeepSeek v4.1-flash模型,攻擊者另外在Claude Code會話中使用智譜AI的GLM-5.3及Grok 4.6。
研究人員還發現一套雙伺服器架構。其中一台位於香港,是攻擊者控制的主要基礎設施;另一台則負責運行ARTEX,很可能被用於攻擊韓國金融機構。
遭入侵的系統包括一間銀行供金融經理人使用的貸款進度查詢服務,以及另一間銀行的員工行動工作支援系統。
CrowdStrike指出,這次攻擊顯示,AI工具與傳統網絡攻擊手段結合,可能使攻擊者在短時間內實施多次入侵。
黑客曾詢問如何出售韓國數據
CrowdStrike還發現,攻擊者曾向Claude詢問,黑客通常在哪些地方出售韓國數據洩露事件所取得的訊息,並要求協助尋找Telegram上的韓國數據交易群組。
這些記錄提供了攻擊者可能以經濟利益為動機的線索,但CrowdStrike並未證實遭竊數據已被出售。
韓國警方已成立28人專案小組,調查近期金融機構遭網絡攻擊事件。韓國金融監督院也已向金融機構提供近30個與攻擊活動相關的IP地址,要求加強安全檢查。
韓國金融委員會與金融監督院表示,目前尚未確認有造成資金損失的案例。兩個機構已發布警示,並啟動為期一個月的特別應對措施,以防止後續損害。
CrowdStrike評估,攻擊者未來可能繼續嘗試運用AI工具,提高網攻的速度與能力。#
-------------------
局勢持續演變
與您見證世界格局重塑
-------------------
🔔下載大紀元App 接收即時新聞通知:
🍎iOS:https://bit.ly/epochhkios
🤖Android:https://bit.ly/epochhkand
📰周末版實體報銷售點👇🏻
http://epochtimeshk.org/stores