Un hacker de banque coréenne a demandé à Claude où vendre les données volées, selon CrowdStrike

BeInCrypto
Apri BeInCrypto
Un hacker de banque coréenne a demandé à Claude où vendre les données volées, selon CrowdStrike

Le présumé attaquant à l’origine des récentes violations bancaires en Corée du Sud a demandé à un outil d’IA de codage où vendre les données issues d’une violation. CrowdStrike a découvert cette requête dans les journaux de session stockés dans des répertoires ouverts sur des serveurs contrôlés par l’attaquant.

Plusieurs banques sud-coréennes ont révélé des fuites de données clients au cours de la semaine passée. Le rapport de CrowdStrike du 7 octobre indique que cette campagne s’est appuyée sur un outil d’audit de sécurité (pentest) basé sur l’IA développé en Chine et sur plusieurs modèles de langage.

Ce que l’on sait à ce jour sur les violations bancaires en Corée du Sud

Une série d’attaques a frappé plusieurs établissements bancaires coréens successivement entre la fin septembre et le début octobre. Shinhan Bank a confirmé avoir été victime d’une violation le 30 septembre et a indiqué le lendemain qu’environ 25 000 clients étaient concernés. L’intrus a réussi à contourner les vérifications d’identité sur un service mobile utilisé par les agents de prêts pour suivre les demandes.

Les données exposées comprenaient les noms, numéros de téléphone, revenus annuels et les plafonds d’emprunt calculés, ainsi que 66 numéros d’enregistrement résidentiel, qui correspondent aux numéros d’identification nationale en Corée du Sud.

KB Kookmin Bank a suivi le 2 octobre, déclarant qu’une fuite de données via un système mobile interne avait concerné 119 clients. Hana Bank a reconnu que 89 clients étaient affectés, tandis que BNK a signalé que les dossiers de 11 employés externalisés avaient été dérobés.

Le président Lee Jae Myung a ensuite soulevé la question de l’IA lors d’une réunion du Cabinet. La police a depuis ouvert une enquête à grande échelle.

« Dans certains incidents de hacking, on observe des signes d’utilisation de l’IA, suscitant une vive inquiétude et anxiété au sein du public », a-t-il déclaré.

Suivez-nous sur X pour recevoir toute l'actualité en temps réel

Un serveur ouvert a exposé les conversations IA de l’attaquant

CrowdStrike a publié ses conclusions le 7 octobre. Des répertoires ouverts sur des serveurs contrôlés par l’attaquant contenaient des historiques générés via Claude Code, l’assistant de codage IA d’Anthropic, ainsi que des fichiers de configuration.

« L’analyse des répertoires ouverts contrôlés par l’acteur malveillant a permis de découvrir des historiques de sessions Claude Code, des fichiers de configuration ARTEX et des fichiers de mémoire Claude, offrant un aperçu direct de la méthodologie opérationnelle et des outils de l’auteur de la menace », peut-on lire dans le rapport.

Selon le rapport, l’attaquant a utilisé ARTEX, un outil open-source d’audit de sécurité (pentesting) à base d’agents développé en Chine.

Un serveur basé à Hong Kong servait d’infrastructure principale à l’attaquant. Une adresse IP hébergeait l’instance ARTEX que CrowdStrike considère comme étant probablement à l’origine des attaques en Corée.

CrowdStrike indique que cette instance ARTEX utilisait DeepSeek v4.1-flash comme modèle d’IA principal. L’attaquant a également utilisé GLM-5.3 de Zhipu AI et Grok 4.6 de xAI dans d’autres sessions Claude Code.

DeepSeek figurait aussi dans un rapport de TeamT5 en août concernant des hackers chinois. La société taïwanaise a observé que les groupes affiliés à l’État ont doublé leur volume d’attaques après l’adoption de DeepSeek et de l’IA open-source.

L’attaquant s’est renseigné sur les marchés Telegram

En parallèle de l’opération ARTEX, l’attaquant a demandé à Claude où les cybercriminels vendent généralement les données issues de violations coréennes. Le même utilisateur a cherché de l’aide pour trouver des groupes coréens sur Telegram vendant ce type de données.

CrowdStrike n’a désigné aucun groupe derrière cette campagne. L’entreprise estime avec une confiance modérée que l’auteur est probablement un locuteur chinois motivé par le gain financier. Cette hypothèse repose sur l’utilisation d’ARTEX et des indications en langue chinoise dans les requêtes.

Une demande de CV pourrait pointer vers le hacker

Au cours d’une autre session, l’utilisateur a demandé à Claude de rédiger un CV de chercheur en sécurité mettant en avant les résultats obtenus avec ARTEX. La requête mentionnait un pseudonyme Telegram, un âge de 26 ans et une localisation à Maoming, dans le Guangdong.

CrowdStrike estime que ces détails appartiennent probablement à l’attaquant sans toutefois pouvoir les relier formellement. L’entreprise précise également que l’auteur avait d’abord entré une date de naissance en 2007.

Le même pseudonyme Telegram est apparu lors de sessions Claude Code analysant la sécurité d’une marketplace NFT basée sur Telegram.

« Bien que cette activité n’ait pas été attribuée à un adversaire nommé, l’auteur de la menace est probablement un locuteur chinois agissant pour des raisons financières », a ajouté CrowdStrike.

CrowdStrike précise que les outils d’IA peuvent aider un acteur motivé financièrement à lancer plusieurs intrusions en peu de temps. Anthropic avait déjà affirmé que l’IA permet désormais aux hackers peu qualifiés de réaliser des actions avancées.

CrowdStrike s’attend à ce que les attaquants continuent d’expérimenter avec des outils d’IA. La société fait partie de plus de 100 entreprises ayant signé, en août, une lettre d’avertissement stipulant que les cyberattaques propulsées par l’IA risquaient de croître fortement.

Abonnez-vous à notre chaîne YouTube pour retrouver toutes les analyses de nos experts et journalistes

https://youtu.be/KQybhNRlPaU

Lisez l’article original Un hacker de banque coréenne a demandé à Claude où vendre les données volées, selon CrowdStrike par Kamina Bashir sur fr.beincrypto.com