Peretas Tunggal Pakai Alat Uji Penetrasi AI Serang Bank Korea Selatan

Perusahaan keamanan siber asal AS, CrowdStrike, merilis laporan investigasi pada Rabu yang menyimpulkan bahwa rangkaian serangan terhadap bank-bank Korea Selatan dalam dua pekan terakhir kemungkinan besar dilakukan oleh satu penyerang tunggal berusia 26 tahun. Menurut laporan itu, pelaku diduga berada di Maoming, Provinsi Guangdong, Tiongkok, dengan motif mencari keuntungan, menggunakan alat uji penetrasi AI open-source bernama ARTEX yang dibuat oleh pengembang asal Tiongkok, dipadukan dengan beberapa model bahasa besar untuk melakukan pengintaian, pemindaian, dan intrusi. CrowdStrike memberi tingkat keyakinan "moderat" pada kesimpulan ini.

Sejak akhir September, setidaknya sembilan lembaga keuangan di Korea Selatan telah mengungkapkan insiden atau diberitakan media lokal mengalami serangan. Sistem pengecekan agen pinjaman Shinhan Bank diserang selama tiga hari berturut-turut, membocorkan nama, nomor telepon, pendapatan tahunan, dan jumlah pinjaman 25.729 nasabah. KB Kookmin Bank dan Hana Bank masing-masing mengalami kebocoran data 119 dan 89 nasabah, sementara BNK Busan Bank melaporkan kebocoran data 11 karyawan.

Bagaimana identitasnya terungkap

Jejak yang digunakan CrowdStrike berasal dari sesi alat coding berbasis AI dan server pendukung yang ditinggalkan penyerang. Laporan itu menyebutkan bahwa tersangka pernah meminta Claude membuatkan resume untuknya, yang di dalamnya tercantum akun aplikasi pesan instan, usia, riwayat pendidikan, dan lokasi Maoming. Para peneliti juga menemukan banyak prompt berbahasa Mandarin dalam sesi-sesi tersebut.

Rangkaian serangan itu sendiri tidak menggunakan teknik yang baru. Yang berhasil ditembus semuanya sistem pendukung di sisi luar: platform agen pinjaman, sistem operasional karyawan, dan sistem mitra eksternal, sementara sistem inti pencatatan rekening sampai saat ini belum dilaporkan terdampak. Dari sisi alat, ARTEX dipublikasikan di GitHub pada Juli tahun ini untuk mengotomatisasi pengintaian, pemindaian celah keamanan, dan perencanaan jalur serangan. Laporan itu menyebut penyerang terutama memakai DeepSeek v4.1-flash, dibantu GLM-5.3 dan Grok 4.6, dengan sebagian operasi dilakukan lewat sesi Claude Code.

"This allows one human to target many customers in a very short period of time using the power of AI."

(Dengan kekuatan AI, satu orang bisa menyasar banyak nasabah dalam waktu yang sangat singkat — Adam Meyers, kepala intelijen CrowdStrike.)

Anthropic maupun polisi Korea Selatan tidak merespons permintaan komentar media. Juru bicara Kementerian Luar Negeri Tiongkok, Mao Ning, mengatakan dirinya tidak mengetahui detail kasus ini, namun menegaskan Tiongkok menentang segala bentuk peretasan. Beberapa laporan menyebutkan bahwa Institut Keamanan Finansial Korea Selatan melacak alamat IP serangan yang tersebar di 12 negara dan wilayah, meski detail ini belum bisa dikonfirmasi lewat dokumen resmi mana pun sampai saat ini.

Regulator lebih dulu menambal sisi luar

Regulator keuangan Korea Selatan telah meminta bank-bank untuk memeriksa celah keamanan pada sistem yang terekspos ke publik, memperkuat autentikasi dan kontrol akses untuk akun mitra eksternal, serta memblokir akses dari alamat IP luar negeri. Langkah-langkah ini menyasar tepat pada titik yang dibobol kali ini: sistem agen pinjaman dan operasional yang dialihdayakan biasanya dibangun pihak ketiga, diberi hak akses yang luas, dan lambat ditambal.

Apa artinya bagi tim AI dan keamanan Tiongkok

Dalam kasus ini, alat yang dipakai adalah proyek open-source buatan dalam negeri Tiongkok, model utamanya DeepSeek dan GLM, dan lokasi tersangka pun mengarah ke Tiongkok. Bagi tim di Tiongkok yang mengembangkan API model bahasa besar maupun alat keamanan open-source, tekanannya akan muncul di dua sisi.

Pertama, deteksi penyalahgunaan di sisi API. Beberapa vendor model di luar Tiongkok sudah secara rutin merilis laporan penyalahgunaan: Anthropic mengungkap pada November tahun lalu bahwa kelompok yang mereka sebut GTG-1002 memakai Claude Code untuk mengotomatisasi serangan ke sekitar 30 target. Vendor domestik Tiongkok jarang merilis laporan serupa secara terbuka, dan kini dengan DeepSeek v4.1-flash disebut sebagai model utama dalam kasus ini, wajar jika muncul pertanyaan seberapa jauh pemantauan penggunaannya bisa mendeteksi hal semacam ini.

Kedua, cara perilisan alat uji penetrasi open-source. Alat seperti ARTEX punya kegunaan yang sah dalam pengujian keamanan, dan kodenya ada di GitHub yang bisa diunduh siapa saja. Setelah rangkaian kasus di Korea Selatan ini, apakah platform hosting akan mulai mewajibkan ketentuan penggunaan atau batasan akses untuk kategori proyek semacam ini masih harus dilihat dalam perkembangan selanjutnya.

Sumber: Reuters, The Korea Times, The Decoder, CocoLoop, The Elec; profil tersangka, alat, dan daftar model diverifikasi berdasarkan laporan CrowdStrike, jumlah nasabah terdampak diverifikasi berdasarkan pemberitaan media Korea.