动察 Beating ข่าวด่วน AI ตั้งแต่ปลายเดือนกันยายนถึงต้นเดือนตุลาคม สถาบันการเงินในเกาหลีใต้อย่างน้อย 7 แห่งเกิดเหตุข้อมูลรั่วไหลต่อเนื่องกัน รวมถึงธนาคารชินฮัน ธนาคารกุกมิน ธนาคารฮานา เป็นต้น ในจำนวนนี้ ลูกค้าประมาณ 25,000 รายของธนาคารชินฮัน และลูกค้าประมาณ 40,000 รายของธนาคารออมทรัพย์เยการัม ได้รับผลกระทบ ข้อมูลที่รั่วไหลรวมถึงชื่อ เบอร์โทรศัพท์ รายได้ต่อปี และวงเงินสินเชื่อ เป็นต้น ปัจจุบันยังไม่พบว่าเงินถูกขโมย
การโจมตีมุ่งเป้าไปที่ระบบธุรกิจรอบนอกของธนาคารเป็นหลัก รวมถึงบริการตรวจสอบสินเชื่อที่ใช้โดยนายหน้าสินเชื่อ และระบบทำงานเคลื่อนที่ของพนักงาน การโจมตีหลายครั้งเกี่ยวข้องกับที่อยู่ IP ที่ทับซ้อนกัน หน่วยงานกำกับดูแลของเกาหลีใต้สงสัยว่าเป็นฝีมือของผู้โจมตีรายเดียวกัน วันที่ 6 ตุลาคม ประธานาธิบดีลี แจ มยอง ของเกาหลีใต้กล่าวว่าการโจมตีเหล่านี้อาจใช้ AI
วันที่ 7 ตุลาคม บริษัทความปลอดภัยไซเบอร์ CrowdStrike เปิดเผยหลักฐานที่เฉพาะเจาะจงมากขึ้น นักสืบพบว่าผู้โจมตีใช้เซิร์ฟเวอร์สองเครื่อง เครื่องหนึ่งตั้งอยู่ในฮ่องกง ใช้ควบคุมกิจกรรมการโจมตี อีกเครื่องหนึ่งรันระบบทดสอบเจาะระบบ AI แบบโอเพนซอร์ส ARTEX เนื่องจากไดเรกทอรีของเซิร์ฟเวอร์บางส่วนเปิดให้เข้าถึงได้ นักสืบจึงได้รับไฟล์กำหนดค่า ARTEX ประวัติแชท Claude Code และไฟล์ความจำ AI
ARTEX สามารถเชื่อมต่อกับโมเดลขนาดใหญ่ต่างๆ ค้นหาช่องโหว่อัตโนมัติ วางแผนขั้นตอนการทดสอบ และเรียกใช้เครื่องมือความปลอดภัย ไฟล์กำหนดค่าแสดงให้เห็นว่าผู้โจมตีใช้ DeepSeek v4.1-flash ขับเคลื่อน ARTEX เป็นหลัก นอกจากนี้ ผู้โจมตียังใช้ Claude Code และเรียกใช้ GLM-5.3 และ Grok 4.6 ในเซสชันอื่นๆ
ประวัติแชทของ Claude Code ยังเปิดเผยกิจกรรมอื่นๆ ของผู้โจมตี เขาเคยถามว่าข้อมูลที่รั่วไหลของเกาหลีใต้มักถูกขายที่ไหน และจะหากลุ่มซื้อขายใน Telegram ที่เกี่ยวข้องได้อย่างไร เขายังให้ AI ช่วยเขียนเรซูเม่นักวิจัยความปลอดภัย โดยขอให้ใส่ผลงานการใช้ ARTEX ในการทดสอบเจาะระบบลงไปด้วย
ในพรอมต์สำหรับเขียนเรซูเม่ ผู้โจมตีทิ้งข้อมูลไว้ เช่น อายุ 26 ปี เมืองเมาหมิง มณฑลกวางตุ้ง มหาวิทยาลัยเทคโนโลยีหัวหนาน หมายเลขโทรศัพท์ และบัญชี Telegram แต่วันเกิดที่กรอกไม่ตรงกับอายุ CrowdStrike ตัดสินว่าผู้โจมตีอาจใช้ภาษาจีนและมีจุดประสงค์เพื่อผลกำไร แต่ยังไม่ยืนยันตัวตนที่แท้จริง
วันที่ 8 ตุลาคม หนังสือพิมพ์คยองฮยังของเกาหลีใต้ติดต่อผู้ใช้บัญชี Telegram ข้างต้น ฝ่ายนั้นอ้างว่าตนทำงานที่ร้านสะดวกซื้อในมณฑลเหอหนาน กล่าวว่ามีคนจงใจแอบอ้างข้อมูลของเขาเพื่อใส่ร้าย อย่างไรก็ตาม นักข่าวพบว่าบัญชีนี้ยังปรากฏอยู่ในรายชื่อผู้ดูแลชุมชน Telegram สองแห่งที่เกี่ยวข้องกับการโจมตี DDoS คำกล่าวอ้างของเขายังไม่ได้รับการยืนยัน ตำรวจเกาหลีใต้ยังคงสอบสวนอยู่
