TwKit

推文

@pirrer · 2026-10-11 14:04

9 月底到 10 月初,南韓至少七家金融公司陸續確認或傳出資料外洩。美國資安公司 CrowdStrike(@CrowdStrike)10 月 7 日發表報告,指出有一名可能說中文的攻擊者,在這段期間用開源工具 ARTEX 鎖定南韓金融業。ARTEX 今年才放上 GitHub,由中國開發者製作,接上外部 AI 模型後,能自己規劃步驟、掃描並測試系統。攻擊者另外還用了 Anthropic(@AnthropicAI)的寫程式工具 Claude Code,並把這些工具的設定檔和工作紀錄,留在任何人都能瀏覽的伺服器上。 這波事件最先公開的是新韓銀行,給貸款仲介查進度的服務遭外部存取,約 2.5 萬名客戶的姓名、電話、年收入外洩。KB 國民銀行被入侵的是員工用的行動工作支援系統,119 人的資料外洩。之後韓亞銀行、BNK 釜山銀行、Yegaram 與 Welcome 兩家儲蓄銀行,以及現代資本,也陸續傳出外洩。截至 10 月 5 日,韓國媒體統計七家金融公司確認外洩,各家公布的數字合計約 6.8 萬筆,其中 Yegaram 儲蓄銀行約 4 萬筆最多。各家的計算單位不同,有的算人數、有的算資料件數,所以這不是受害者的總人數。路透社另外統計,9 月下旬以來至少有九家南韓銀行公告或被當地媒體報導成為攻擊目標,這個數字算的是被鎖定的銀行,範圍和前面七家不同。 韓國中央日報整理各家的時間線,從最初遭攻擊到察覺,新韓約 15 小時,韓亞約 42 小時,KB 國民約 68 小時。南韓金融委員會 10 月 2 日要求全金融業自我檢查,10 月 4 日總統李在明下令徹查。金融委員會後續表示,目前未確認帳戶資料等可直接用於金融交易的資訊外洩,也未確認外洩資訊流向中國。 CrowdStrike 的線索來自攻擊者控制的兩台伺服器。第 1 台架著 ARTEX,開放目錄裡有一份給 Claude Code 讀的指令檔,內容是用中文寫的滲透測試提示詞。指令檔提到一個香港 IP,對應的第 2 台伺服器同樣開放目錄瀏覽,裡面有 Claude Code 的工作紀錄、ARTEX 設定檔和 Claude 記憶檔。CrowdStrike 說,紀錄裡被鎖定的機構和媒體報導的受害名單有重疊,但受影響機構的總數仍未確認。 滲透測試原本是在事先授權、限定範圍內模擬攻擊,替企業找出漏洞,ARTEX 就是為這個用途開發的 AI 代理。報告說,這次行動中的 ARTEX 主要接的是 DeepSeek 的模型。 在 Claude Code 的工作紀錄裡,攻擊者問 Claude 韓國外洩的資料通常在哪裡賣,還要它協助尋找韓國的 Telegram 資料買賣群組。另一段紀錄裡,對方要求寫一份資安研究員履歷,把這次 ARTEX 行動的成果列進去,提示詞附了名字 YY、Telegram 帳號、26 歲、華南理工大學,以及中國廣東茂名。對方一開始給的出生日期是 2007 年 9 月 22 日,跟 26 歲對不上。 CrowdStrike 說,現有資訊無法確定這些個人資料屬於攻擊者。路透社撥打報告公布的電話,接聽的男子說對此事不知情。報告沒有把這次行動歸因於任何具名的對手,只以中等信心評估攻擊者可能說中文、出於金錢動機,依據是觀察到的中文提示詞,以及使用了中國開發的 ARTEX。 報告發表隔天,ARTEX 的開發者在 GitHub 上宣布專案不再更新、改為不公開原始碼,並表示反對任何非法使用。路透社查證時,ARTEX 的 GitHub 頁面已經撤下,南韓警方也已展開調查。🦊

曝光 1057 · 评论 0 · 点赞 19 · 书签 3 · 曝光/时 183.317659793345

TwKit
正在载入