Angriper brukte kinesisk pentestverktøy ARTEX og språkmodeller mot sørkoreansk finanssektor
Detaljene som kan avsløre en cyberkriminel, lå ikke skjult i malware eller nettverksspor, men i en prompt: en forespørsel om å lage CV-en til en «sikkerhetsforsker». Det er utgangspunktet for etterforskningsfirmaet CrowdStrikes nye attribution om angrepene mot sørkoreanske finansinstitusjoner.
Det amerikanske cybersikkerhetsselskapet CrowdStrike publiserte 7. oktober en rapport som peker mot en mulig gjerningsperson bak de siste ukene cyberangrepene mot Sør-Koreas finanssektor: en 26 år gammel person som angivelig befinner seg i Maoming i Guangdong-provinsen i Kina. Identifikasjonen byr i stor grad på detaljer avslørt i en økt med AI-kodeverktøyet Claude Code, ifølge rapporten gjengitt av The Straits Times og Reuters. CrowdStrike understreker samtidig at opplysningene ikke kan identifisere angriperen definitivt.
Angrepene og etterforskningen
Rapporten gjelder en kampanje mot sørkoreanske finansinstitusjoner fra sent i september til tidlig i oktober. Flere banker, blant dem Shinhan Bank og KB Kookmin Bank, har meldt om datainnbrudd, og myndighetene i Seoul etterforsker angrepene som rammet flere finansinstitusjoner. Politiet har ikke svart på henvendelser fra journalister, skriver Reuters.
Politisk har saken fått toppopmerksomhet. Sør-Koreas president Lee Jae-myung sa tirsdag 6. oktober at det var tegn som tydet på at AI var brukt i noen av hacking-episodene, og oppfordret til skjerpede cybersikkerhetstiltak. Selskapet har ikke offentliggjort noe sitat fra presidenten, og CrowdStrike-rapporten er ikke selv uavhengig bekreftet av andre kilder enn nyhetsbyråene.
Hvordan identifikasjonen ble til
Nøkkelen til attributionen skal ligge i analysen av AI-kodesessions og infrastruktur knyttet til kampanjen. I én Claude Code-økt skal angriperen ha bedt om å få laget en CV for en sikkerhetsforsker, der CV-en beskriver resultater fra selve hackeraktiviteten. Prompten inneholdt ifølge CrowdStrike opplysninger som en Telegram-konto, alder, utdanningsbakgrunn og en lokasjon i Maoming i Guangdong.
Det er ikke første gang et AI-verktøy forbindes med cyberkriminalitet, men det er uvanlig at et AI-kodeverktøy etterlater denne typen personlige spor. Ved siden av dette fant CrowdStrike at samme Telegram-brukernavn dukket opp i annen cyberaktivitet, blant annet sårbarhetsforskning mot en Telegram-basert NFT-markedsplass og et separat, mistenkt angrep på en kinesisk betalingsplattform. Det er denne kryssreferansen som danner grunnlaget for koblingen mellom Claude Code-økten og den mistenkte aktøren.
Verktøyene og vurderingen
CrowdStrike skriver at angriperen brukte ARTEX, et nylig utgitt, kinesiskutviklet åpen kildekode-verktøy for penetrationstesting, sammen med store språkmodeller. Selskapet vurderer med «moderat sikkerhet» at aktøren var kinesisktalende og sannsynligvis finansielt motivert.
Hva som er bekreftet – og hva som ikke er
Flertallet av påstandene om den mistenkte stammer fra CrowdStrikes egen rapport, formidlet gjennom nyhetsbyråer. Selskapet sa at de personlige opplysningene sannsynligvis tilhører aktøren bak aktiviteten, men advarte samtidig om at tilgjengelig informasjon ikke kan identifisere angriperen definitivt. Kildene som gjengir rapporten, er nær identiske, slik at de ikke utgjør uavhengig bekreftelse.
Det er heller ikke kjent om den identifiserte personen er tilgjengelig for sørkoreanske myndigheter, eller om noen tiltale vil bli reist. Politiet i Seoul har ikke kommentert saken. Spørsmålet om hvorvidt en enkeltperson faktisk står bak angrepene, eller om dette er en feilaktig attribution, er fortsatt åpent.
Betydningen av AI-spor i cyberetterforskning
Saken illustrerer en ny type spor etter AI-assistert hacking: Selve arbeidet i AI-kodeverktøy kan etterlate kontekst – navn, alder, lokasjon, mål og hensikt – som kan analyseres av cybersikkerhetsselskaper. Samtidig viser CrowdStrikes forsiktige formuleringer hvor vanskelig det er å gå fra slike spor til en sikker identitet. President Lee Jae-myungs kommentar om tegn på AI-bruk i hacking-episodene viser at saken også har politisk tyngde i Sør-Korea, mens det gjenstår å se om de tekniske funnene blir fulgt opp med rettslige skritt.

