CrowdStrike araştırmacılar, Güney Kore'deki finansal kurumlara yönelik siber saldırıları inceleirken, açığa çıkan AI oturum loglarında saldırganın işe alım belgesi benzeri bir talep ve operasyonel ayrıntıları buldu. Analist Ashley Campion tarafından prepared edilen rapor, bu bulguları çarşamba günü yayımladı.

Saldırganın profilinden ipuçları

Loglarda bulunan "YY" adlı prompt, saldırganın bir Çin üniversitesi mezunu olduğunu ve Guangdong bölgesinde yaşadığını gösteriyordu. Yaş bilgisi ise çelişkili: bir yerde 26 olarak belirtilirken, başka bir yerde Eylül 2007 doğum tarihi verilmişti. CrowdStrike, bu bilgilerin saldırgana ait olabileceğini düşünüyor ancak kesin bir bağlantı kuramayacağını da vurguluyor.

Kullanılan araçlar: Claude Code ve ARTEX

Araştırmacılar, loglarda Claude Code adlı büyük dil modelini ve récemment yayınlanan açık kaynaklı pénétration testing aracı ARTEX’in birlikte kullanıldığını gördü. ARTEX, Çin'de geliştirilen ve genellikle Offensive Security kapsamında kullanılan bir araçtır. Bu ikili kullanım, saldırganın geleneksel yöntemlere ek olarak yapay zekâ destekli agentik araçlarla operasyonel hızını artırmaya çalıştığını gösteriyor.

Etkilenen bankalar ve etkileri

En az beş farklı South Korean Banka hedef alınmış: Shinhan Bank, KB Kookmin Bank, Hana Bank, Yegaram Savings Bank ve BNK Busan Bank. Bir saldırıda kredi ilerleme sorgulama servisi, başka bir saldırıda ise mobil iş destek sistemine sızılmış. Şu anda açık veriye göre Shinhan Bank yaklaşık 25.000 müşteriyi etkilemiş, KB Kookmin 119 ve Hana Bank 89 müşteri veri kaybı ya da hizmet kesintisi bildirmiş.

Değerlendirme ve outlook

CrowdStrike Intelligence, bu tür AI entegrasyonunun finansal olarak motive edilmiş tehdit aktörlerinin kısa sürede birden fazla sisteme sızmasını kolaylaştırabileceğini düşünüyor. Ayrıca, saldırganlarınAI araçlarını operasyonel tempoyu ve yeteneklerini artırmak için deneylerle deney deneyimle deney deneyimle kullanmaya devam edeceği değerlendiriliyor. Kore yetkileri, olayın bireysel mi yoksa organize bir grup mu gerçeklettiğini soruşturuyor; aynı zamanda yasamayarlar, beş büyük ticari bankanın başlarının 19 Ekim’de parlamentoda siber güvenlik açıkları hakkında cevap vermesi için bir denetleme oturumu kabul etti.

Bu gelişme, yapay zekâ araçlarının savunma ve saldırı iki yandan da kullanımının artığını gösterirken, kurumların AI destekli günlükleri ve oturum verilerini daha sıkı bir şekilde izleme ihtiyacını da ortaya koyuyor.