La empresa estadounidense de ciberseguridad CrowdStrike publicó el miércoles un informe según el cual el responsable de la serie de ataques contra bancos surcoreanos en las últimas dos semanas sería, con alta probabilidad, un único atacante de 26 años. El informe indica que probablemente se encuentra en Maoming, provincia de Guangdong, China, motivado por el lucro, y que utilizó una herramienta de pentesting de código abierto llamada ARTEX, creada por un desarrollador chino, combinada con varios modelos de lenguaje de gran tamaño para reconocimiento, escaneo e intrusión. CrowdStrike califica la confianza de esta valoración como "media".
Desde finales de septiembre, al menos nueve instituciones financieras surcoreanas han revelado o han sido señaladas por medios locales como víctimas de ataques. El sistema de consulta de intermediación de préstamos de Shinhan Bank fue atacado durante tres días consecutivos, exponiendo el nombre, teléfono, ingreso anual y límite de crédito de 25.729 clientes; KB Kookmin Bank y Hana Bank tuvieron, respectivamente, información de 119 y 89 clientes filtrada, mientras que BNK Busan Bank sufrió la filtración de datos de 11 empleados.
Cómo se descubrió la identidad
La pista clave de CrowdStrike provino de sesiones con una herramienta de programación con IA y de servidores asociados que dejó el atacante. Según el informe, el sospechoso le pidió a Claude que le ayudara a escribir un currículum, que incluía cuentas de mensajería, edad, formación académica y la ubicación en Maoming. Los investigadores también encontraron una gran cantidad de instrucciones (prompts) en chino en esas sesiones.
La cadena de ataque en sí no utilizó técnicas novedosas. Los sistemas vulnerados fueron todos periféricos: plataformas de intermediación de préstamos, sistemas de operaciones de empleados, sistemas de socios externos; los sistemas contables centrales no han sido reportados como comprometidos hasta ahora. En cuanto a la herramienta, ARTEX se publicó en GitHub en julio de este año, y se usa para automatizar el reconocimiento, el escaneo de vulnerabilidades y la planificación de rutas de ataque. El informe señala que el atacante usó principalmente DeepSeek v4.1-flash, complementado con GLM-5.3 y Grok 4.6, y que parte de las operaciones se realizaron mediante sesiones de Claude Code.
"This allows one human to target many customers in a very short period of time using the power of AI."
(Con el poder de la IA, una sola persona puede atacar a muchos clientes en muy poco tiempo, afirmó Adam Meyers, jefe de inteligencia de CrowdStrike.)
Anthropic y la policía surcoreana no respondieron a las solicitudes de comentarios de la prensa. La portavoz del Ministerio de Asuntos Exteriores de China, Mao Ning, dijo no conocer los detalles del caso y afirmó que China se opone a cualquier forma de ataque informático. Algunos reportes indican que el Instituto de Seguridad Financiera de Corea del Sur rastreó las IP de los ataques hasta 12 países y regiones, aunque esto no puede verificarse por ahora con ningún documento oficial.
Los reguladores priorizan blindar el perímetro
Los reguladores financieros surcoreanos ya han exigido a los bancos que revisen las vulnerabilidades de sus sistemas expuestos externamente, refuercen la autenticación y el control de acceso de las cuentas de socios externos, y bloqueen el acceso desde direcciones IP extranjeras. Estas exigencias apuntan precisamente a las brechas explotadas esta vez: los sistemas de intermediación de préstamos y de operaciones externalizadas suelen ser desarrollados por terceros, reciben permisos amplios y se parchean con lentitud.
Qué implica esto para los equipos chinos
En este caso, la herramienta es un proyecto de código abierto nacional, los modelos principales son DeepSeek y GLM, y la ubicación del sospechoso apunta a China. Para los equipos chinos que trabajan con API de grandes modelos y herramientas de seguridad de código abierto, la presión recaerá en dos frentes.
Primero, la detección de abuso en el lado de la API. Varios fabricantes extranjeros de modelos ya publican informes periódicos de abuso: Anthropic reveló en noviembre pasado un grupo al que llamó GTG-1002 que usó Claude Code para automatizar ataques contra unos 30 objetivos. Los fabricantes chinos rara vez publican informes similares, y ahora que DeepSeek v4.1-flash ha sido señalado como el modelo principal en este caso, es natural que surjan preguntas sobre hasta dónde puede ver su monitoreo de uso.
Segundo, la forma en que se publican las herramientas de pentesting de código abierto. Herramientas como ARTEX tienen usos legítimos en pruebas de seguridad, y el código en GitHub puede descargarlo cualquiera. Si las plataformas de alojamiento exigirán términos de uso o barreras de acceso para este tipo de proyectos tras esta serie de casos en Corea del Sur es algo que todavía está por verse.
Fuentes: Reuters, The Korea Times, The Decoder, CocoLoop, The Elec; el informe de CrowdStrike aportó el perfil del sospechoso, las herramientas y la lista de modelos, y los medios surcoreanos verificaron el número de clientes afectados en cada banco.