दक्षिण कोरिया में हाल में हुई बैंक हैक्स के संदिग्ध हमलावर ने AI कोडिंग टूल से पूछा कि हैक किया गया डेटा कहां बेचा जाता है। CrowdStrike ने यह अनुरोध उन्हीं सर्वरों पर खुले डायरेक्टरीज़ के सेशन लॉग्स में पाया जो अटैकर के कंट्रोल में थे।
पिछले हफ्ते कई दक्षिण कोरियाई बैंकों ने ग्राहकों के डेटा लीक होने की जानकारी दी है। CrowdStrike की 7 अक्टूबर की रिपोर्ट के अनुसार, इस हैकिंग कैंपेन में एक चीनी निर्मित AI पेनिट्रेशन टेस्टिंग टूल और कई लैंग्वेज मॉडल का यूज़ किया गया।
कोरियन बैंक ब्रेचेस के बारे में अब तक क्या पता चला है
सितंबर के आखिरी और अक्टूबर की शुरुआत के बीच कई कोरियन लेंडर्स पर लगातार हमले हुए। Shinhan Bank ने 30 सितंबर को अपने डेटा ब्रेच की पुष्टि की और अगले दिन बताया कि करीब 25,000 ग्राहक इससे प्रभावित हुए हैं। हमलावर ने मोबाइल सर्विस पर यूज़र्स की पहचान जांच सिस्टम को बाईपास कर लिया, जो लोन एजेंट्स ऐप्लिकेशन ट्रैक करने के लिए यूज़ करते हैं।
लीक हुए रिकॉर्ड्स में नाम, फोन नंबर, सालाना इनकम और लोन लिमिट जैसी जानकारियां थीं। इसमें कुल 66 रेजीडेंट रजिस्ट्रेशन नंबर (साउथ कोरिया के नेशनल ID नंबर) भी शामिल थे।
2 अक्टूबर को KB Kookmin Bank ने कहा कि उसके कर्मचारियों के मोबाइल सिस्टम से 119 ग्राहकों का डेटा लीक हुआ है। Hana Bank ने 89 प्रभावित ग्राहकों के बारे में बताया, वहीं BNK ने 11 आउटसोर्स्ड वर्कर्स के रिकॉर्ड्स के चोरी होने की पुष्टि की।
इसके बाद President Lee Jae Myung ने कैबिनेट मीटिंग में AI से जुड़े सवाल उठाए। पुलिस अब इस मामले की पूरी तरह जांच कर रही है।
“कुछ हैकिंग घटनाओं में AI के उपयोग के संकेत मिले हैं, जिससे पब्लिक में चिंता और बेचैनी बढ़ गई है,” उन्होंने कहा।
हमें X पर फॉलो करें ताकि आपको ताजा न्यूज़ तुरंत मिल सके
ओपन सर्वर ने हमलावर की AI चैट्स उजागर कर दी
CrowdStrike ने अपनी खोज 7 अक्टूबर को पब्लिश की। अटैकर के कंट्रोल वाले सर्वरों की खुली डायरेक्टरीज़ में Claude Code (Anthropic का AI कोडिंग असिस्टेंट) के हिस्ट्री लॉग्स और कॉन्फ़िगरेशन फाइल्स पाई गईं।
“थ्रेट एक्टर-कंट्रोल्ड ओपन डायरेक्टरीज़ के एनालिसिस से Claude Code सेशन हिस्ट्रीज़, ARTEX कॉन्फ़िगरेशन फाइल्स और Claude मेमोरी फाइल्स मिलीं, जिससे उनकी ऑपरेशनल मेथडोलॉजी और टूल्स का डायरेक्ट पता चला,” रिपोर्ट में कहा गया।
रिपोर्ट के मुताबिक, अटैकर ने ARTEX नाम के ओपन-सोर्स एजेंटिक पेनिट्रेशन टेस्टिंग (पेन्टेस्टिंग) टूल के साथ काम किया, जो चीन में डेवेलप किया गया है।
हांगकांग-बेस्ड सर्वर अटैकर का मुख्य इन्फ्रास्ट्रक्चर था। एक IP एड्रेस वही था जिस पर ARTEX इंस्टेंस चल रहा था, जिसे CrowdStrike ने कोरियन अटैक्स के पीछे होने की संभावना जताई है।
CrowdStrike के मुताबिक, ARTEX इंस्टेंस ने DeepSeek v4.1-flash को अपना मुख्य AI मॉडल बनाया हुआ था। इसी के साथ अटैकर ने Zhipu AI के GLM-5.3 और xAI के Grok 4.6 का उपयोग Claude Code सत्रों में किया।
DeepSeek अगस्त में TeamT5 की रिपोर्ट में भी दिखा था जिसमें चाइनीज़ हैकर्स का जिक्र था। ताइवान की फर्म ने पाया कि राज्य-संबंधित समूहों ने DeepSeek और ओपन-सोर्स AI एडॉप्ट करने के बाद अपने अटैक वॉल्यूम को दोगुना कर लिया।
अटैकर ने Telegram मार्केट्स के बारे में पूछा
ARTEX ऑपरेशन के साथ-साथ, अटैकर ने Claude से पूछा कि आमतौर पर थ्रेट एक्टर्स कोरियन डाटा ब्रिच बेचने के लिए कहाँ पर बेचते हैं। वही यूजर कोरियन Telegram ग्रुप्स तलाशना चाहता था जहाँ ऐसा डाटा बेचा जाता है।
CrowdStrike ने किसी भी ग्रुप का नाम नहीं बताया जो इस कैंपेन के पीछे है। उनकी मौजूदा एनालिसिस के मुताबिक, ये एक फाइनेंशियली मोटिवेटेड चाइनीज़ स्पीकर होने की संभावना है। ये राय ARTEX और चीनी भाषा में दिए गए प्रॉम्प्ट्स पर आधारित है।
एक रिज़्यूमे रिक्वेस्ट से हो सकता है अटैकर का पता
एक अन्य सत्र में, यूजर ने Claude से ARTEX नतीजों को दिखाते हुए एक सिक्योरिटी रिसर्चर का रिज़्यूमे लिखने को कहा। प्रॉम्प्ट में एक Telegram हैंडल, 26 वर्ष आयु और लोकेशन Maoming, Guangdong लिखी हुई थी।
CrowdStrike का कहना है कि ये डिटेल्स शायद अटैकर की हैं, लेकिन इसे पूरी तरह उनसे जोड़ा नहीं जा सकता। फर्म ने ये भी बताया कि शुरू में अटैकर ने 2007 की जन्मतिथि दर्ज की थी।
वही Telegram हैंडल Claude Code सत्रों में भी दिखा जहाँ Telegram-बेस्ड NFT गिफ्ट मार्केटप्लेस में खामियां खोजी जा रही थीं।
“हालांकि इस गतिविधि को किसी नामित प्रतिद्वंद्वी से नहीं जोड़ा गया है, मगर संभावना है कि ये थ्रेट एक्टर्स चाइनीज़ स्पीकर और फाइनेंशियल मोटिवेशन वाले हैं,” CrowdStrike ने जोड़ा।
CrowdStrike का कहना है कि AI टूलिंग फाइनेंशियली मोटिवेटेड एक्टर को बहुत कम समय में कई इंट्रूज़न ऑपरेशन चलाने में मदद कर सकती है। इससे पहले, Anthropic ने भी बताया था कि अब AI कम स्किल वाले हैकर्स के लिए भी एडवांस्ड अटैक टास्क कर सकता है।
CrowdStrike को उम्मीद है कि अटैकर्स भविष्य में भी AI टूल्स के साथ प्रयोग करते रहेंगे। अगस्त महीने में CrowdStrike उन 100 से अधिक कंपनियों में थी, जिन्होंने एक लेटर साइन किया था जिसमें चेतावनी दी गई थी कि AI से सक्षम साइबरअटैक्स तेजी से बढ़ेंगे।

