Investigadores da CrowdStrike descobriram detalhes operacionais e um pedido de elaboração de currículo em logs de IA expostos, que podem identificar um atacante responsável por agressões cibernéticas contra instituições financeiras na Coreia do Sul. A análise, publicada pela analista Ashley Campion, revelou que os registros continham informações sobre um indivíduo identificado como "YY", com menções a uma universidade chinesa e à província de Guangdong. A idade apresentada era conflitante, indicando 26 anos, mas com uma data de nascimento em setembro de 2007. Embora a CrowdStrike considere esses detalhes como prováveis pertencentes ao atacante, a empresa ressalta que não é possível estabelecer uma conexão definitiva.
O Ataque e as Ferramentas Utilizadas
Os ataques afetaram pelo menos cinco instituições financeiras, incluindo Shinhan Bank, KB Kookmin Bank, Hana Bank, Yegaram Savings Bank e BNK Busan Bank, conforme noticiado pelo The Korea Times. Em um dos incidentes, os atacantes teriam invadido um serviço de consulta de progresso de empréstimos. Em outro, obtiveram acesso a um sistema de suporte de trabalho móvel. Os pesquisadores identificaram referências a "YY" em sessões de IA associadas ao uso do ARTEX, uma ferramenta de teste de penetração de código aberto desenvolvida na China e empregada nos ataques em conjunto com o Claude Code. A análise de um diretório exposto em um servidor ligado aos ataques, com um arquivo de instruções em chinês, levou a CrowdStrike a outro servidor em Hong Kong. Lá, a equipe encontrou históricos de sessão, arquivos de configuração e memórias de IA que documentavam o planejamento e a execução das ações.
O Papel da Inteligência Artificial no Crime Cibernético
O currículo encontrado nos logs continha um nome de usuário do Telegram, que também apareceu em atividades visando uma possível plataforma de pagamento chinesa e em sessões do Claude Code que buscavam vulnerabilidades em um marketplace de presentes NFT baseado no Telegram. "O uso de ferramentas de IA agentic ao lado de capacidades ofensivas tradicionais destaca a contínua evolução observada pela CrowdStrike no 'tradecraft' adversarial", afirmou Campion. "Essa atividade demonstra como as ferramentas de IA podem capacitar um ator de ameaça com motivação financeira a conduzir múltiplas intrusões em um curto espaço de tempo." A CrowdStrike Intelligence avalia que os adversários provavelmente continuarão a experimentar a implementação de ferramentas de IA em suas operações para aumentar seu ritmo operacional e suas capacidades.
Implicações e Próximos Passos
As autoridades policiais sul-coreanas estão investigando se o ataque foi realizado por um indivíduo ou por um grupo organizado. O Shinhan Bank relatou que aproximadamente 25.000 clientes foram afetados, enquanto KB Kookmin e Hana informaram 119 e 89, respectivamente. A extensão total do impacto ainda está sendo avaliada. Em resposta à crescente preocupação com a segurança cibernética, legisladores aprovaram planos para convocar os chefes de cinco grandes bancos comerciais para uma auditoria parlamentar em 19 de outubro. O objetivo é que eles respondam a questionamentos sobre as falhas de segurança que permitiram tais invasões, evidenciando a urgência em reforçar as defesas contra ameaças cada vez mais sofisticadas.
Com reportagem de Brazil Valley
Source · The Register





