Un pirate isolé viole plusieurs banques sud-coréennes avec un outil de pentest IA

L'entreprise américaine de cybersécurité CrowdStrike a publié mercredi un rapport selon lequel la série d'attaques ayant visé des banques sud-coréennes ces deux dernières semaines serait probablement l'œuvre d'un seul individu de 26 ans. Selon le rapport, il se trouverait probablement à Maoming, dans la province chinoise du Guangdong, motivé par l'appât du gain, et aurait utilisé un outil open source de test d'intrusion appelé ARTEX, développé par un programmeur chinois, combiné à plusieurs grands modèles de langage pour la reconnaissance, le scan et l'intrusion. CrowdStrike évalue le niveau de confiance de cette conclusion comme "moyen".

Depuis fin septembre, au moins neuf établissements financiers sud-coréens ont révélé avoir été attaqués ou ont été identifiés comme tels par les médias locaux. Le système de consultation de courtage de prêts de Shinhan Bank a été attaqué pendant trois jours consécutifs, exposant le nom, le téléphone, le revenu annuel et le plafond de crédit de 25 729 clients; KB Kookmin Bank et Hana Bank ont vu respectivement les informations de 119 et 89 clients divulguées, tandis que BNK Busan Bank a eu les données de 11 employés exposées.

Comment l'identité a été démasquée

L'indice clé de CrowdStrike provient de sessions avec un outil de programmation par IA et des serveurs associés laissés par l'attaquant. Selon le rapport, le suspect avait demandé à Claude de l'aider à rédiger un CV, qui mentionnait des comptes de messagerie, son âge, son parcours scolaire et sa localisation à Maoming. Les chercheurs ont également trouvé un grand nombre d'instructions (prompts) en chinois dans ces sessions.

La chaîne d'attaque elle-même n'a employé aucune technique inédite. Les systèmes compromis étaient tous périphériques : plateformes de courtage de prêts, systèmes métier des employés, systèmes de partenaires externes - les systèmes comptables centraux n'ont pour l'instant pas été signalés comme compromis. Côté outil, ARTEX a été publié sur GitHub en juillet de cette année, et sert à automatiser la reconnaissance, le scan de vulnérabilités et la planification des chemins d'attaque. Le rapport indique que l'attaquant a surtout utilisé DeepSeek v4.1-flash, complété par GLM-5.3 et Grok 4.6, une partie des opérations ayant été menées via des sessions Claude Code.

"This allows one human to target many customers in a very short period of time using the power of AI."

(Grâce à la puissance de l'IA, une seule personne peut cibler un grand nombre de clients en très peu de temps, a déclaré Adam Meyers, responsable du renseignement chez CrowdStrike.)

Anthropic et la police sud-coréenne n'ont pas répondu aux demandes de commentaires de la presse. La porte-parole du ministère chinois des Affaires étrangères, Mao Ning, a déclaré ne pas connaître les détails de l'affaire et a affirmé que la Chine s'oppose à toute forme de piratage. Certains médias rapportent que l'Institut de sécurité financière de Corée du Sud a retracé les IP des attaques jusque dans 12 pays et régions, ce qui ne peut toutefois pas être vérifié pour l'instant par un document officiel.

Les régulateurs colmatent d'abord le périmètre

Les régulateurs financiers sud-coréens ont déjà exigé des banques qu'elles examinent les vulnérabilités de leurs systèmes exposés à l'extérieur, qu'elles renforcent l'authentification et le contrôle d'accès des comptes de partenaires externes, et qu'elles bloquent les accès depuis des IP étrangères. Ces exigences visent précisément les failles exploitées cette fois-ci : les systèmes de courtage de prêts et d'externalisation sont souvent développés par des tiers, bénéficient de droits étendus et sont corrigés lentement.

Ce que cela signifie pour les équipes chinoises

Dans cette affaire, l'outil est un projet open source national, les modèles principaux sont DeepSeek et GLM, et la localisation du suspect pointe vers la Chine. Pour les équipes chinoises qui travaillent sur les API de grands modèles et les outils de sécurité open source, la pression se fera sentir sur deux fronts.

D'abord, la détection des abus côté API. Plusieurs fournisseurs de modèles étrangers publient déjà régulièrement des rapports sur les abus : Anthropic a révélé en novembre dernier un groupe qu'elle a baptisé GTG-1002, qui utilisait Claude Code pour automatiser des attaques contre une trentaine de cibles. Les fournisseurs chinois publient rarement des rapports similaires, et maintenant que DeepSeek v4.1-flash est cité comme modèle principal dans cette affaire, il est naturel que l'on s'interroge sur l'étendue de ce que sa surveillance des usages peut détecter.

Ensuite, la façon dont les outils de pentest open source sont publiés. Des outils comme ARTEX ont des usages légitimes dans les tests de sécurité, et le code publié sur GitHub peut être téléchargé par n'importe qui. Reste à voir si les plateformes d'hébergement exigeront, après cette série d'affaires en Corée du Sud, des conditions d'utilisation ou des barrières d'accès pour ce type de projets.

Sources : Reuters, The Korea Times, The Decoder, CocoLoop, The Elec ; le rapport de CrowdStrike a permis de vérifier le profil du suspect, les outils et la liste des modèles, les médias sud-coréens ont vérifié le nombre de clients affectés dans chaque banque.