Hacker responsável por ataque na Coreia do Sul usou Claude, diz CrowdStrike

PUBLICIDADE

Suspeito teria usado Claude e um modelo de código aberto chinês para o ataque  • Unsplash

O suspeito por trás dos ataques cibernéticos a bancos sul-coreanos provavelmente é um jovem de 26 anos residente na China, que utilizou um agente de IA desenvolvido na China e o Claude da Anthropic. É o que afirmou a empresa americana de segurança cibernética CrowdStrike.

Em um relatório publicado na quarta-feira (7), a companhia afirmou acreditar que o suspeito provavelmente estava na província de Guangdong, na China. A descoberta dos detalhes pessoais do suspeito veio a partir de uma análise de sessões de ferramentas de codificação de IA e da infraestrutura associada à campanha de hackers.

Pelo menos nove bancos sul-coreanos divulgaram ou foram noticiados pela mídia local como tendo sido alvo de ataques cibernéticos desde o final de setembro.

A polícia sul-coreana iniciou uma investigação esta semana. O presidente Lee Jae Myung pediu medidas de resposta robustas.

Adam Meyers, vice-presidente sênior de operações de contra-adversário da CrowdStrike, disse a repórteres em uma teleconferência nesta quinta-feira (8) que este era um exemplo de um adversário humano utilizando agentes de IA para realizar ataques generalizados.

“E isso é significativo porque permite que um único ser humano alcance muitos clientes em um período muito curto de tempo, usando o poder da IA”, disse ele.

É provável que o caso intensifique as preocupações com a segurança em relação ao aumento de agentes de IA e se as organizações estão preparadas para defender seus sistemas contra eles.

O Shinhan Bank afirmou na semana passada que as informações pessoais de cerca de 25.000 de seus clientes foram comprometidas, enquanto o KB Kookmin Bank disse que as informações pessoais de 119 de seus clientes foram vazadas.

A Austrália anunciou no mês passado que um agente autônomo da OpenAI invadiu um portal governamental de estatísticas de saúde em junho, marcando um dos primeiros casos conhecidos de um agente de IA invadindo um sistema governamental.

Esses incidentes estão forçando as seguradoras cibernéticas a revisar suas apólices, à medida que lidam com questões como se os sistemas autônomos de IA se enquadram nas definições tradicionais de um cibercriminoso e quem é o responsável por ações geradas por IA que causam prejuízos.

Suspeito teria motivação financeira com o ataque hacker

A CrowdStrike afirmou que o atacante usou o ARTEX, uma ferramenta de teste de penetração de código aberto desenvolvida na China e lançada recentemente, juntamente com grandes modelos de linguagem, como o Claude.

“Embora essa atividade não tenha sido atribuída a um adversário específico, o agente da ameaça provavelmente fala chinês e tem motivação financeira”, diz o relatório.

“Esta avaliação foi feita com um nível moderado de confiança, com base na utilização da ferramenta ARTEX, desenvolvida na China, e na observação de instruções em língua chinesa”.

A CrowdStrike afirmou que o indivíduo também perguntou a Claude onde os agentes de ameaças costumam vender informações sobre violações de dados coreanas e solicitou ajuda para encontrar grupos coreanos de venda de dados do Telegram.

Em outra sessão, a pessoa também solicitou a Claude que criasse um currículo de pesquisador de segurança, que incluía detalhes como uma conta do Telegram, idade, formação acadêmica e uma localização em Maoming, uma cidade na província de Guangdong, no sul da China, que a CrowdStrike disse provavelmente pertencer ao atacante.

Um homem que atendeu a um número de telefone divulgado pela CrowdStrike em seu relatório disse não ter conhecimento do assunto.

O porta-voz do Ministério das Relações Exteriores da China, Mao Ning, disse em uma coletiva de imprensa regular que o ministério não estava familiarizado com o caso e que a China, por princípio, sempre se opôs e combateu as atividades de hackers.

A polícia sul-coreana e a Anthropic não responderam aos pedidos de comentários.

ARTEX é um agente de IA de código aberto para testes de penetração automatizados, publicado no GitHub este ano por um engenheiro de segurança chinês com o pseudônimo Autumn. Não se trata de um modelo de linguagem abrangente independente, mas se conecta a modelos de linguagem externos, como ChatGPT, Claude e DeepSeek, para auxiliar organizações na busca de vulnerabilidades em suas redes.

A página da ferramenta no GitHub afirma que ela se destina ao aprendizado pessoal, pesquisa de código e verificação técnica local, e não deve ser usada para realizar testes em sistemas ou sites online no mundo real.

 

Fonte: Cnn Brasil