Американская компания по кибербезопасности CrowdStrike сообщила, что подозреваемый в кибератаках на финансовые организации Южной Кореи, совершённых в конце сентября — начале октября, возможно, является 26-летним жителем провинции Гуандун в Китае. В отчёте, опубликованном на сайте компании в среду, 8 октября, отмечается, что личные данные подозреваемого были выявлены в ходе анализа сессий инструментов программирования на основе искусственного интеллекта. Изучая инфраструктуру, связанную с кампанией атак, аналитики связали между собой следы, оставленные в этих сессиях. По сообщению Reuters, личность человека пока точно не установлена — вывод основан на оценке аналитиков CrowdStrike, расследование продолжается.

След подозреваемого найден в сессии Claude Code

Специалисты CrowdStrike, изучая инфраструктуру, связанную с атаками, обнаружили в одной из сессий Claude Code запрос на составление резюме исследователя в области безопасности. В запросе (промпте) требовалось описать в резюме результаты атакующей деятельности; в нём также были указаны аккаунт в Telegram, возраст, сведения об образовании и адрес в городе Маомин провинции Гуандун. Именно эти детали — аккаунт, указание возраста, данные об образовании и точный адрес — позволили аналитикам связать сессию с конкретным человеком.

В отчёте говорится, что на основании этих данных компания предположила: подозреваемому, возможно, 26 лет, и он живёт в Маомине. Аналитики сравнили данные сессии с инфраструктурой, связанной с кампанией атак, и пришли к выводу, что между ними есть связь. Однако CrowdStrike открыто признаёт, что точная личность человека ещё не подтверждена: речь идёт о предварительной оценке, официальной идентификации пока не было.

ARTEX и большие языковые модели

По данным отчёта, злоумышленник использовал недавно выпущенный китайский инструмент с открытым кодом для тестирования на проникновение ARTEX вместе с большими языковыми моделями. ARTEX — это инструмент с открытым кодом для тестирования на проникновение; то, что он выпущен недавно и разработан в Китае, в анализе CrowdStrike отмечается особо. По данным компании, злоумышленник использовал этот инструмент бок о бок с большими языковыми моделями, то есть активно применял возможности искусственного интеллекта в ходе атаки.

CrowdStrike оценивает злоумышленника с «умеренной степенью уверенности» (moderate confidence) как китайскоязычное лицо, возможно, с финансовой мотивацией.

CrowdStrike оценивает злоумышленника с умеренной степенью уверенности как китайскоязычное лицо, возможно, имеющее финансовую мотивацию. — CrowdStrike

В анализе, опубликованном в официальном блоге компании, подтверждено, что кампания была активна с конца сентября по начало октября 2026 года. В материале под заголовком «Unknown Threat Actor Uses AI-Driven ARTEX to Target South Korean Finance» отмечается, что злоумышленник использовал инструмент ARTEX и большие языковые модели, а также что он, возможно, является китайскоязычным лицом с финансовыми интересами. То есть компания повторила одну и ту же оценку в двух источниках — и в отчёте, и в анализе в официальном блоге: умеренная уверенность, китайскоязычный, вероятная финансовая мотивация.

В Сеуле продолжается расследование

Власти Сеула расследуют кибератаки, затронувшие несколько финансовых организаций. Расследование началось после сообщений банков об утечках данных и охватило несколько финансовых учреждений. Крупные банки, такие как Shinhan Bank и KB Kookmin Bank, сообщили об утечках данных — именно после этих сообщений началось официальное расследование. Волна атак пришлась на конец сентября — начало октября, охватив тот же период, что и проанализированная CrowdStrike кампания.

Президент Южной Кореи Ли Чжэ Мён во вторник заявил, что появились первые признаки использования искусственного интеллекта в ряде случаев взлома. Это заявление президента созвучно выводам отчёта CrowdStrike: оба источника указывают на возможное использование инструментов ИИ в атаках.

Что пока неизвестно

Самый важный открытый вопрос на этом этапе — личность подозреваемого. Сама CrowdStrike признала, что человек точно не идентифицирован, а вывод о 26-летнем жителе Маомина дан как предварительная оценка. Reuters в своём материале также подчёркивает эту осторожность: человек официально не идентифицирован. В заголовке анализа в официальном блоге компании злоумышленник назван «неизвестным субъектом угрозы» (unknown threat actor) — это тоже свидетельствует о том, что идентификация не завершена.

Полная информация о точном масштабе атак и объёме причинённого ущерба пока не опубликована. Расследование в Сеуле продолжается, и власти пока не раскрывают дополнительных деталей. Оценка CrowdStrike — умеренная степень уверенности — также не является окончательным выводом, а результатом предварительного анализа на основе имеющихся данных.