ผู้ต้องสงสัยที่อยู่เบื้องหลังเหตุการณ์ข้อมูลธนาคารในเกาหลีใต้รั่วล่าสุด ได้สอบถามเครื่องมือเขียนโค้ด AI ว่าสามารถขายข้อมูลที่รั่วไหลได้ที่ไหน CrowdStrike ตรวจพบคำถามนี้จากบันทึกการใช้งานที่จัดเก็บไว้ในไดเร็กทอรีแบบเปิดบนเซิร์ฟเวอร์ที่ผู้โจมตีควบคุมอยู่
ตลอดสัปดาห์ที่ผ่านมา ธนาคารในเกาหลีใต้หลายแห่งได้เปิดเผยเหตุการณ์ข้อมูลลูกค้ารั่วไหล รายงานของ CrowdStrike เมื่อวันที่ 7 ตุลาคม ระบุว่า แคมเปญนี้ใช้เครื่องมือทดสอบเจาะระบบด้วย AI ที่สร้างโดยจีนและโมเดลภาษาหลายชุด
มีข้อมูลอะไรบ้างเกี่ยวกับเหตุการณ์ข้อมูลธนาคารเกาหลีใต้รั่ว
มีการโจมตีต่อเนื่องกับสถาบันการเงินของเกาหลีใต้หลายแห่ง ตั้งแต่ช่วงปลาย กันยายนถึงต้นตุลาคม ที่ผ่านมา Shinhan Bankยืนยันเหตุการณ์ข้อมูลรั่วไหลเมื่อวันที่ 30 กันยายน และแจ้งในวันถัดมาว่ามีลูกค้าประมาณ 25,000 ราย ได้รับผลกระทบ โดยผู้บุกรุกสามารถผ่านการตรวจสอบตัวตนบนบริการมือถือที่เจ้าหน้าที่สินเชื่อใช้เพื่อติดตามคำขอสินเชื่อได้
ข้อมูลที่รั่วไหลนั้นมีชื่อ เบอร์โทรศัพท์ รายได้ต่อปี และวงเงินกู้ที่คำนวณไว้ ยังมีหมายเลขทะเบียนราษฎร์ 66 รายการ ซึ่งเป็นหมายเลขประจำตัวประชาชนของเกาหลีใต้ด้วย
ต่อมา KB Kookmin Bank รายงานเมื่อวันที่ 2 ตุลาคม ว่าข้อมูลของลูกค้า 119 คนรั่วไหลผ่านระบบมือถือที่พนักงานใช้งาน Hana Bank เปิดเผยว่ามีลูกค้าได้รับผลกระทบ 89 ราย ในขณะที่ BNK ระบุว่าข้อมูลของพนักงานที่ว่าจ้างภายนอก 11 คน ถูกขโมยไป
หลังจากนั้น ประธานาธิบดี Lee Jae Myung ได้หยิบยกประเด็น AI มาตั้งคำถามในที่ประชุมคณะรัฐมนตรี และตำรวจได้เปิดการสอบสวนอย่างเต็มรูปแบบแล้ว
ในบางเหตุการณ์เจาะระบบ มีสัญญาณแสดงว่ามีการใช้ AI ซึ่งทำให้สาธารณะรู้สึกกังวลและไม่สบายใจเป็นอย่างมาก เขา กล่าว
ติดตามเราใน X เพื่อรับข่าวสารล่าสุดแบบเรียลไทม์
เซิร์ฟเวอร์แบบเปิดเผยข้อมูลการสนทนา AI ของผู้โจมตี
CrowdStrike ได้เผยแพร่สิ่งที่ค้นพบเมื่อวันที่ 7 ตุลาคม โดยมีไดเร็กทอรีแบบเปิดบนเซิร์ฟเวอร์ที่ผู้โจมตีควบคุมซึ่งเก็บบันทึกการใช้งานของ Claude Code ซึ่งเป็นผู้ช่วยเขียนโค้ด AI ของ Anthropic พร้อมกับไฟล์การตั้งค่าต่างๆ
การวิเคราะห์ไดเร็กทอรีแบบเปิดที่ผู้โจมตีควบคุม พบประวัติการใช้งาน Claude Code ไฟล์การตั้งค่า ARTEX และไฟล์หน่วยความจำของ Claude ซึ่งเผยให้เห็นถึงวิธีการปฏิบัติงานและเครื่องมือของผู้โจมตีโดยตรง รายงาน ระบุ
จากรายงานนี้ ผู้โจมตีได้ใช้เครื่องมือ ARTEX ซึ่งเป็นเครื่องมือ pentesting แบบเอเจนต์โอเพ่นซอร์ส ที่พัฒนาขึ้นในประเทศจีน
เซิร์ฟเวอร์ที่ตั้งอยู่ในฮ่องกงทำหน้าที่เป็นโครงสร้างพื้นฐานหลักของผู้โจมตี โดยมีที่อยู่ IP หนึ่งที่รัน ARTEX ซึ่ง CrowdStrike ระบุว่าน่าจะเกี่ยวข้องกับการโจมตีในเกาหลีใต้
CrowdStrike กล่าวว่า ARTEX ใช้ DeepSeek v4.1-flash เป็นโมเดล AI หลัก ผู้โจมตียังใช้งาน GLM-5.3 ของ Zhipu AI และ Grok 4.6 ของ xAI ใน Claude Code เซสชันอื่น ๆ ด้วย
DeepSeek ยังปรากฏในรายงานของ TeamT5 เมื่อเดือนสิงหาคมเกี่ยวกับแฮกเกอร์ชาวจีน โดยบริษัทจากไต้หวันพบว่ากลุ่มที่เชื่อมโยงกับรัฐ เพิ่มปริมาณการโจมตีเป็นสองเท่า หลังจากนำ DeepSeek และ AI โอเพนซอร์ซมาใช้
ผู้โจมตีสอบถามเกี่ยวกับตลาดใน Telegram
ควบคู่ไปกับปฏิบัติการ ARTEX ผู้โจมตีได้สอบถาม Claude เกี่ยวกับสถานที่ที่ threat actors ขายข้อมูลรั่วไหลของเกาหลีใต้เป็นประจำ ผู้ใช้รายเดียวกันยังขอคำแนะนำในการค้นหากลุ่ม Telegram ของเกาหลีที่ขายข้อมูลลักษณะนี้
CrowdStrike ยังไม่ได้เปิดเผยชื่อกลุ่มใดที่อยู่เบื้องหลังแคมเปญนี้ โดยประเมินด้วยความมั่นใจในระดับปานกลางว่าบุคคลดังกล่าวน่าจะเป็นผู้พูดภาษาจีนที่มีแรงจูงใจด้านการเงิน ซึ่งข้อสันนิษฐานนี้ตั้งอยู่บน ARTEX และข้อความภาษาจีนที่ใช้
คำขอเขียนเรซูเม่อาจชี้ไปที่แฮกเกอร์
ในอีกเซสชันหนึ่ง ผู้ใช้คนเดียวกันขอให้ Claude เขียนเรซูเม่ของนักวิจัยด้านความปลอดภัยโดยเน้นผลงาน ARTEX ข้อความนั้นได้ระบุ Telegram handle อายุ 26 ปี และที่ตั้งในเมืองเหมาหมิง มณฑลกวางตุ้ง
CrowdStrike กล่าวว่ารายละเอียดเหล่านี้น่าจะเป็นของผู้โจมตีแต่ยังไม่สามารถเชื่อมโยงได้อย่างชัดเจน นอกจากนี้บริษัทยังระบุว่าผู้โจมตีได้ป้อนปีเกิด 2007 เป็นครั้งแรก
Telegram handle เดียวกันยังปรากฏใน Claude Code เซสชันที่สำรวจตลาดซื้อขายของขวัญ NFT บน Telegram เพื่อค้นหาช่องโหว่
CrowdStrike เสริมว่า แม้กิจกรรมเหล่านี้ยังไม่ได้ถูกเชื่อมโยงกับกลุ่มที่มีชื่อเสียง ผู้กระทำความผิดน่าจะเป็นผู้พูดภาษาจีนและขับเคลื่อนด้วยแรงจูงใจทางการเงิน
CrowdStrike ระบุว่าการใช้ AI ช่วยให้ผู้ที่มีแรงจูงใจทางการเงินสามารถก่อเหตุบุกรุกได้หลายครั้งในเวลาอันสั้น ก่อนหน้านี้ Anthropic ยังกล่าวว่า AI สามารถทำภารกิจโจมตีขั้นสูง ให้กับแฮกเกอร์ที่มีทักษะต่ำได้เช่นกัน
CrowdStrike คาดว่าผู้โจมตีจะยังคงทดลองใช้เครื่องมือ AI ต่อไป บริษัทเป็นหนึ่งในกว่า 100 องค์กรที่ลงนามในจดหมายเดือนสิงหาคมเพื่อเตือนว่า การโจมตีไซเบอร์ที่ขับเคลื่อนด้วย AI จะเพิ่มขึ้นอย่างมาก
สมัครสมาชิกช่อง YouTube ของเรา เพื่อรับชมผู้นำและนักข่าววิเคราะห์เชิงลึก









