韩国至少 7 家金融机构在 9 月底至 10 月初接连发生数据泄露,涉及新韩银行、国民银行、韩亚银行等机构。已披露的受影响规模中,新韩银行约有 2.5 万名客户受波及,Yegaram 储蓄银行约有 4 万名客户受影响。泄露信息包括姓名、电话、年收入和贷款额度等,目前尚未发现资金被盗。
攻击集中在外围业务系统
此次攻击主要针对银行的外围业务系统,包括供贷款中介使用的贷款查询服务,以及员工移动办公系统。由于多起攻击涉及重合的 IP 地址,韩国监管部门怀疑这些事件可能出自同一名攻击者。
韩国总统与 CrowdStrike 先后提到 AI 线索
10 月 6 日,韩国总统李在明表示,这些攻击可能使用了 AI。10 月 7 日,网络安全公司 CrowdStrike 披露了更具体的调查结果。
调查人员称,攻击者使用了两台服务器,其中一台位于香港,用于控制攻击活动;另一台运行开源 AI 渗透测试系统 ARTEX。由于部分服务器目录对外开放,调查人员获取了 ARTEX 配置文件、Claude Code 聊天记录以及 AI 记忆文件。
配置文件显示曾调用多种大模型
根据披露内容,ARTEX 可以连接不同的大模型,自动寻找漏洞、规划测试步骤,并调用安全工具。配置文件显示,攻击者主要使用 DeepSeek v4.1-flash 驱动 ARTEX。除这一工具外,攻击者还使用了 Claude Code,并在其他会话中调用过 GLM-5.3 和 Grok 4.6。
聊天记录暴露更多活动与身份信息
Claude Code 的聊天记录还显示,攻击者曾询问韩国泄露数据通常在哪里出售,以及如何寻找相关 Telegram 交易群组。他还要求 AI 帮忙撰写一份安全研究员简历,并要求把使用 ARTEX 进行渗透测试的成果写入其中。
在这份简历相关提示词中,攻击者留下了 26 岁、广东茂名、华南理工大学、电话号码和 Telegram 账号等信息,但其中填写的出生日期与年龄并不一致。CrowdStrike 判断,攻击者可能使用中文,且目的可能是牟利,不过其真实身份仍未确认。
Telegram 账号使用者否认涉案
10 月 8 日,韩国《京乡新闻》联系到上述 Telegram 账号的使用者。对方自称在河南一家便利店工作,并称有人故意冒用其资料嫁祸。不过,记者发现,该账号还出现在两个与 DDoS 攻击有关的 Telegram 社区管理员名单中。
截至目前,这一说法尚未得到证实,韩国警方仍在调查。

