韓國金融業自九月底以來接連發生網路攻擊與個資外洩事件,引起金融主管機關高度關注,甚至召開緊急會議要求徹查。資安業者 CrowdStrike 在七日揭露調查發現,指出攻擊者可能涉及這波事件。
CrowdStrike 表示,這名攻擊者在九月底到十月初期間,利用中國開發的人工智慧滲透測試工具 ARTEX,搭配大型語言模型,對韓國金融機構發動攻擊並竊取資料。
關鍵在於,這名攻擊者的活動時間與鎖定的目標,和前述韓國金融業個資外洩事件高度重疊,顯示兩者很可能有關聯。
調查團隊從攻擊者控制的伺服器中,取得了 Claude Code 的工作紀錄、ARTEX 的設定檔,以及 Claude 的記憶體檔案,從中拼湊出攻擊者的手法與輪廓。
紀錄顯示,攻擊者曾經透過 Claude 查詢韓國外洩資料的交易管道,試圖了解贓物如何變現。他還要求 AI 協助製作資安相關的履歷,行為相當耐人尋味。
在技術架構上,攻擊者使用的 ARTEX 以 DeepSeek v4.1-flash 作為主要的大型語言模型後端,另外還在 Claude Code 的工作階段裡,使用 GLM-5.3 與 Grok 4.6 等模型輔助,等於把多家 AI 模型都納入攻擊工具鏈。
CrowdStrike 研判,這名攻擊者可能使用中文,並且帶有經濟動機。不過官方也坦言,目前只有中等程度的信心,尚未把這波活動歸因到任何特定的攻擊組織。
這起事件凸顯一個新趨勢:人工智慧滲透測試工具原本設計用來幫企業找漏洞,現在卻被拿來當作攻擊武器,而且還能搭配大型語言模型自動化整個流程。
對金融業來說,防線必須跟著升級。攻擊者已經會用 AI 找弱點、寫程式、查銷贓管道,防禦方如果還停留在傳統規則比對,很容易跟不上節奏。
韓國金融主管機關已經要求徹查這波事件,後續是否會公布更明確的歸因結果,以及是否祭出新的資安監管要求,值得持續關注。
在攻擊者身分尚未完全明朗之前,各國金融機構恐怕都得先假設:類似手法隨時可能複製到自己身上。