Ngân hàng Hàn Quốc bị hacker hỏi Claude nơi bán dữ liệu đánh cắp, CrowdStrike cho biết

Nguồn Beincrypto

Kẻ tấn công bị nghi ngờ đứng sau vụ tấn công các ngân hàng lớn tại Hàn Quốc gần đây đã hỏi một công cụ lập trình AI về nơi giao dịch dữ liệu đánh cắp. CrowdStrike phát hiện yêu cầu này trong nhật ký phiên làm việc được lưu trữ tại thư mục công khai trên máy chủ do hacker kiểm soát.

Trong tuần vừa qua, nhiều ngân hàng lớn tại Hàn Quốc đã lên tiếng xác nhận bị rò rỉ dữ liệu khách hàng. Báo cáo ngày 07/10/2024 của CrowdStrike cho biết chiến dịch này đã sử dụng một công cụ kiểm tra xâm nhập bằng AI do Trung Quốc phát triển cùng nhiều mô hình ngôn ngữ khác nhau.

Những thông tin đã biết về vụ rò rỉ dữ liệu ngân hàng tại Hàn Quốc

Một loạt cuộc tấn công đã nhắm vào nhiều ngân hàng lớn tại Hàn Quốc liên tiếp từ cuối tháng 09/2024 tới đầu tháng 10/2024. Shinhan Bank xác nhận vụ việc vào ngày 30/09/2024 và thông báo một ngày sau đó rằng khoảng 25,000 khách hàng bị ảnh hưởng. Kẻ tấn công đã vượt qua lớp xác thực trên dịch vụ di động mà nhân viên vay vốn dùng để theo dõi hồ sơ đăng ký.

Các dữ liệu bị lộ gồm họ tên, số điện thoại, thu nhập hàng năm, hạn mức vay được phê duyệt và cả 66 số đăng ký cư trú – số chứng minh nhân dân của Hàn Quốc.

KB Kookmin Bank tiếp tục thông báo ngày 02/10/2024 rằng có dữ liệu của 119 khách hàng bị rò rỉ qua hệ thống di động nội bộ. Hana Bank xác nhận 89 khách hàng bị ảnh hưởng, còn BNK cho biết dữ liệu của 11 nhân viên thuê ngoài đã bị đánh cắp.

Sau đó, Tổng thống Lee Jae Myung đã nêu vấn đề AI trong phiên họp Nội các. Cảnh sát Hàn Quốc cũng đã mở rộng điều tra toàn diện về vụ việc này.

“Ở một số sự cố tấn công mạng, có dấu hiệu việc sử dụng AI, khiến dư luận và xã hội lo lắng không nhỏ,” ông phát biểu.

Theo dõi chúng tôi trên X để cập nhật tin tức mới nhất

Máy chủ công khai làm lộ các cuộc trò chuyện AI của hacker

CrowdStrike đã công bố các phát hiện của mình vào ngày 07/10/2024. Trong các thư mục mở trên máy chủ của hacker, có lưu lại lịch sử trò chuyện với Claude Code (trợ lý lập trình AI của Anthropic) cùng các file cấu hình khác.

“Việc phân tích các thư mục mở do kẻ tấn công kiểm soát đã phát hiện lịch sử sử dụng Claude Code, file cấu hình ARTEX và các file bộ nhớ của Claude, qua đó giúp hiểu rõ phương pháp và công cụ mà đối tượng sử dụng,” nội dung báo cáo nêu rõ.

Theo báo cáo này, hacker đã sử dụng ARTEX – một công cụ kiểm tra xâm nhập mã nguồn mở phát triển ở Trung Quốc.

Một máy chủ đặt tại Hồng Kông được hacker sử dụng làm hạ tầng tấn công chính. Địa chỉ IP của máy chủ này vận hành ARTEX – công cụ mà CrowdStrike cho là đã thực hiện cuộc tấn công vào các ngân hàng Hàn Quốc.

CrowdStrike cho biết phiên bản ARTEX này đã sử dụng DeepSeek v4.1-flash làm mô hình AI chính. Ngoài ra, hacker còn dùng thêm Zhipu AI’s GLM-5.3 và xAI’s Grok 4.6 trong các lần trao đổi với Claude Code.

DeepSeek cũng từng xuất hiện trong báo cáo của TeamT5 (Đài Loan) vào tháng 08/2024 về các nhóm hacker Trung Quốc. Nhóm này phát hiện các nhóm liên quan đến nhà nước đã nhân đôi số lượng tấn công sau khi sử dụng DeepSeek và các công nghệ AI mã nguồn mở.

Hacker hỏi về các chợ dữ liệu trên Telegram

Bên cạnh hoạt động với ARTEX, hacker còn hỏi Claude về nơi các đối tượng thường bán dữ liệu rò rỉ từ Hàn Quốc và nhờ giúp tìm các nhóm Telegram chuyên giao dịch dữ liệu này.

CrowdStrike hiện chưa xác định được nhóm nào đứng sau chiến dịch này. Theo đánh giá, hacker nhiều khả năng nói tiếng Trung và động cơ tài chính, dựa trên việc sử dụng ARTEX cùng những đoạn hội thoại chỉ dẫn bằng tiếng Trung.

Yêu cầu viết sơ yếu lý lịch có thể để lộ danh tính hacker

Trong một phiên làm việc khác, người dùng nhờ Claude viết sơ yếu lý lịch cho một nhà nghiên cứu bảo mật, liệt kê những kết quả đạt được nhờ ARTEX. Nội dung yêu cầu ghi rõ tài khoản Telegram, tuổi 26 và địa chỉ tại thành phố Maoming, tỉnh Quảng Đông.

CrowdStrike đánh giá thông tin này khả năng cao thuộc về hacker tuy chưa thể kết luận chắc chắn. Đáng chú ý, ban đầu hacker nhập năm sinh 2007 vào mục thông tin cá nhân.

Tài khoản Telegram này cũng xuất hiện trong các phiên Claude Code khi người dùng kiểm tra lỗ hổng của một marketplace quà tặng NFT vận hành qua Telegram.

“Dù chưa quy kết được vụ việc cho một nhóm cụ thể, nhưng nhiều khả năng kẻ tấn công nói tiếng Trung và có động cơ tài chính,” CrowdStrike chia sẻ thêm.

CrowdStrike cho rằng các công cụ AI có thể giúp hacker thực hiện nhiều cuộc tấn công trong thời gian ngắn với mục đích kiếm lời. Trước đây, Anthropic cũng từng cho biết AI hiện đã giúp hacker mới có thể tiến hành các cuộc tấn công phức tạp một cách dễ dàng hơn.

CrowdStrike kỳ vọng các đối tượng tấn công sẽ tiếp tục thử nghiệm nhiều với các công cụ AI. Đây cũng là một trong hơn 100 doanh nghiệp đã ký vào bức thư tháng 08/2024 cảnh báo về lạm dụng AI trong các cuộc tấn công mạng sẽ gia tăng chóng mặt trong tương lai.

Theo dõi kênh YouTube của chúng tôi để xem các phân tích chuyên sâu cùng lãnh đạo và phóng viên hàng đầu

Tuyên bố miễn trừ trách nhiệm: Chỉ dành cho mục đích thông tin. Hiệu suất trong quá khứ không đảm bảo cho kết quả trong tương lai.
placeholder
Đồng euro suy yếu xuống dưới 1,1250 do rủi ro tài khóa của PhápCặp EUR/USD mất đà xuống khoảng 1,1245 trong đầu phiên giao dịch châu Á vào thứ Hai. Đồng euro (EUR) suy yếu so với đồng đô la Mỹ (USD) trong bối cảnh lo ngại về quỹ đạo tài khóa bấp bênh của Pháp. Báo cáo Chỉ số người quản lý mua hàng (PMI) ngành dịch vụ ISM của Mỹ sẽ được công bố vào cuối ngày thứ Hai.
Tác giả  FXStreet
10 tháng 05 ngày Thứ Hai
Cặp EUR/USD mất đà xuống khoảng 1,1245 trong đầu phiên giao dịch châu Á vào thứ Hai. Đồng euro (EUR) suy yếu so với đồng đô la Mỹ (USD) trong bối cảnh lo ngại về quỹ đạo tài khóa bấp bênh của Pháp. Báo cáo Chỉ số người quản lý mua hàng (PMI) ngành dịch vụ ISM của Mỹ sẽ được công bố vào cuối ngày thứ Hai.
placeholder
Yên Nhật trượt thấp hơn khi lực mua USD kéo dài bù đắp lo ngại can thiệpCặp USD/JPY thu hút một số người mua sau hai ngày biến động giá của ngày hôm trước, giao dịch trên mốc 158,00 trong thời gian đầu của phiên giao dịch châu Âu vào thứ Ba.
Tác giả  FXStreet
10 tháng 06 ngày Thứ Ba
Cặp USD/JPY thu hút một số người mua sau hai ngày biến động giá của ngày hôm trước, giao dịch trên mốc 158,00 trong thời gian đầu của phiên giao dịch châu Âu vào thứ Ba.
placeholder
Vàng suy yếu trong bối cảnh USD mạnh lên trở lại và lợi suất trái phiếu tăng, trước thềm Biên bản cuộc họp của FOMCVàng (XAU/USD) gặp phải lực cung mới trong phiên giao dịch châu Á vào thứ Tư, làm chững lại đà bật tăng khiêm tốn của ngày hôm trước từ vùng 4.100$, hay mức đáy trong hai tháng.
Tác giả  FXStreet
Hôm qua 07: 55
Vàng (XAU/USD) gặp phải lực cung mới trong phiên giao dịch châu Á vào thứ Tư, làm chững lại đà bật tăng khiêm tốn của ngày hôm trước từ vùng 4.100$, hay mức đáy trong hai tháng.
placeholder
WTI đạt mức tăng khiêm tốn trên mức 88,50$ nhờ mức giảm bất ngờ của EIA, xung đột ở Trung Đông được chú ýWest Texas Intermediate (WTI), chuẩn dầu thô của Mỹ, đang giao dịch quanh mức 88,55$ trong đầu phiên giao dịch châu Á vào thứ Năm. WTI ghi nhận mức tăng khiêm tốn khi tồn kho dầu thô Mỹ bất ngờ giảm vào tuần trước
Tác giả  FXStreet
10 giờ trước
West Texas Intermediate (WTI), chuẩn dầu thô của Mỹ, đang giao dịch quanh mức 88,55$ trong đầu phiên giao dịch châu Á vào thứ Năm. WTI ghi nhận mức tăng khiêm tốn khi tồn kho dầu thô Mỹ bất ngờ giảm vào tuần trước
placeholder
Dự báo giá bạc: XAG/USD giảm xuống 59,00$ trong bối cảnh lợi suất cao, căng thẳng địa chính trịGiá bạc (XAG/USD) đảo chiều vào thời điểm mở cửa phiên giao dịch châu Âu hôm thứ Năm, sau nỗ lực phục hồi yếu ớt trong phiên giao dịch châu Á, và giảm xuống khu vực 59,30$ sau khi bị giới hạn gần 60,60$ vào đầu ngày.
Tác giả  FXStreet
4 giờ trước
Giá bạc (XAG/USD) đảo chiều vào thời điểm mở cửa phiên giao dịch châu Âu hôm thứ Năm, sau nỗ lực phục hồi yếu ớt trong phiên giao dịch châu Á, và giảm xuống khu vực 59,30$ sau khi bị giới hạn gần 60,60$ vào đầu ngày.
goTop
quote