Хакер, использовавший ИИ для взломов, сам себя деанонимизировал. Он оставил в открытом доступе сессии Claude Code, в которых просил составить ему резюме и указал свои личные данные.
CrowdStrike связывает его со взломами южнокорейских банков Shinhan, KB Kookmin и Hana Bank. После атак утекли персональные данные десятков тысяч человек. Президент Южной Кореи Ли Чжэ Мён лично потребовал найти виновных.
Атакующий использовал ARTEX — открытый инструмент для тестирования на проникновение с помощью ИИ, разработанный в Китае. Основной моделью была DeepSeek V4.1-Flash, а GLM-5.3, Grok 4.6 и Claude Code помогали ему в работе.
Но на своём сервере он оставил открытый просмотр каталогов. Исследователи нашли CLAUDE.md, историю сессий, конфигурацию ARTEX и файлы памяти Claude - и практически восстановили весь ход атаки.
В переписке он спрашивал, где продают украденные в Южной Корее данные и есть ли для этого Telegram-группы. А затем просил составить резюме исследователя кибербезопасности, указав имя, возраст, телефон, Telegram-аккаунт, образование и место жительства.
Судя по этим сведениям, это «YY», 26 лет, выпускник Южно-Китайского технологического университета из Маомина, провинция Гуандун.
Ну что ж, теперь остаётся предложить ему найти работу в blue team. 🤣
https://www.crowdstrike.com/en-us/blog/unknown-threat-actor-uses-artex-to-target-south-korean-finance/
@IT_Portal
Post #3518
6.23K

- 😁 34
- ❤ 18
- 🐳 4
- 🤯 1