韓國銀行遭AI網攻 報告指黑客疑藏身廣東
韓國多家金融機構近期遭到網路攻擊。美國網路安全公司CrowdStrike週三(10月7日)公布調查報告,研究人員從駭客使用人工智慧(AI)工具的操作紀錄中,發現一些疑似與中國廣東一名26歲人士有關的身分線索,但目前無法確認這些資料是否屬於攻擊者。
自9月底以來,韓國金融業接連發生資料洩露事件。據韓聯社報導,截至週一(10月5日)已有至少7家金融機構發生入侵事件,包括新韓銀行、KB國民銀行、韓亞銀行等。據《韓國時報》報導,估計有超過6.7萬人的個人資訊外洩。
CrowdStrike在週三發布的調查報告中指出,相關攻擊活動從2026年9月底持續至10月初。研究人員分析攻擊者控制的伺服器,取得Claude Code會話歷史紀錄、ARTEX配置檔案及Claude記憶檔案,從中發現疑似駭客的身分線索。
其中一次Claude Code會話顯示,使用者曾要求Claude幫忙撰寫一份網路安全研究人員的履歷,並條列出使用ARTEX工具所取得的成果。
這份提示詞包含姓名、電話、Telegram帳號等個人資料,並列出26歲、華南理工大學學歷,以及所在地為中國廣東茂名等資訊。
研究人員發現,同一Telegram帳號曾出現在其他網路活動中,包括針對一個基於Telegram的NFT禮品交易市場的漏洞研究,以及一起疑似針對中國支付平台的攻擊。
CrowdStrike表示:「雖然目前尚未將這次活動歸因於任何具名攻擊者,但攻擊者很可能使用中文,而且很可能以經濟利益為動機。」
該公司補充,這項判斷的可信度為「中等」,依據是攻擊者使用中國開發的工具,以及研究人員觀察到的中文提示詞。不過相關身分資料仍存在疑點,例如提示詞雖然寫明26歲,最初提供的出生日期卻是2007年9月22日。CrowdStrike強調,目前掌握的訊息仍不足以確定這些個人資料確實屬於攻擊者。
駭客利用中國AI模型
CrowdStrike調查發現,攻擊者使用了近期中國開發的開源智慧代理滲透測試工具ARTEX,並結合多個大型語言模型,對韓國金融機構發動攻擊。
其中,ARTEX主要使用DeepSeek v4.1-flash模型,攻擊者另外在Claude Code會話中使用智譜AI的GLM-5.3及Grok 4.6。
研究人員還發現一套雙伺服器架構。其中一台位於香港,是攻擊者控制的主要基礎設施;另一台則負責運作ARTEX,很可能被用於攻擊韓國金融機構。
遭入侵的系統包括一家銀行供金融經紀人使用的貸款進度查詢服務,以及另一家銀行的員工行動辦公支援系統。
CrowdStrike指出,這次攻擊顯示,AI工具與傳統網路攻擊手段結合,可能使攻擊者在短時間內實施多次入侵。
駭客詢問如何出售資料
CrowdStrike還發現,攻擊者曾向Claude詢問,駭客通常在哪些地方出售韓國外洩事件所取得的資料,並要求協助尋找Telegram上的韓國數據交易群組。這些紀錄提供了攻擊者可能以經濟利益為動機的線索,但CrowdStrike並未證實遭竊數據已被出售。
韓國警方已成立28人專案小組,調查近期金融機構遭網路攻擊事件。韓國金融監督院也已向金融機構提供近30個與攻擊活動相關的IP地址,要求加強安全檢查。
CrowdStrike評估,攻擊者未來可能繼續嘗試運用AI工具,提高網攻的速度與能力。◇











