A empresa americana de cibersegurança CrowdStrike divulgou nesta quarta-feira um relatório segundo o qual o responsável pela onda de ataques a bancos sul-coreanos nas últimas duas semanas é provavelmente um único atacante de 26 anos. Segundo o relatório, ele provavelmente está em Maoming, na província de Guangdong, na China, motivado por lucro, usando uma ferramenta de teste de invasão (pentest) de código aberto chamada ARTEX, criada por um desenvolvedor chinês, combinada com vários modelos de linguagem de grande porte para reconhecimento, varredura e invasão. A CrowdStrike classifica a confiança nessa avaliação como "média".
Desde o final de setembro, pelo menos nove instituições financeiras sul-coreanas divulgaram ou foram apontadas pela mídia local como alvos de ataques. O sistema de consulta de intermediação de empréstimos do Shinhan Bank foi atacado por três dias consecutivos, expondo nome, telefone, renda anual e limite de crédito de 25.729 clientes; o KB Kookmin Bank e o Hana Bank tiveram, respectivamente, informações de 119 e 89 clientes expostas, enquanto o BNK Busan Bank teve dados de 11 funcionários vazados.
Como a identidade foi revelada
A pista da CrowdStrike veio de sessões com uma ferramenta de programação com IA e servidores associados deixados pelo atacante. Segundo o relatório, o suspeito pediu ao Claude que o ajudasse a escrever um currículo, que incluía contas de mensagens, idade, formação e a localização em Maoming. Os pesquisadores também encontraram grande quantidade de comandos (prompts) em chinês nessas sessões.
A cadeia de ataque em si não usou técnicas inéditas. Os sistemas invadidos foram todos periféricos: plataformas de intermediação de empréstimos, sistemas operacionais de funcionários, sistemas de parceiros externos — os sistemas contábeis centrais não foram relatados como comprometidos até agora. Em termos de ferramentas, o ARTEX foi lançado no GitHub em julho deste ano, usado para automatizar reconhecimento, varredura de vulnerabilidades e planejamento de rotas de ataque. O relatório afirma que o atacante usou principalmente o DeepSeek v4.1-flash, complementado pelo GLM-5.3 e pelo Grok 4.6, com parte das operações realizadas por meio de sessões do Claude Code.
"This allows one human to target many customers in a very short period of time using the power of AI."
(Com o poder da IA, uma única pessoa consegue atingir muitos clientes em um período muito curto, disse Adam Meyers, chefe de inteligência da CrowdStrike.)
A Anthropic e a polícia sul-coreana não responderam a pedidos de comentário da imprensa. A porta-voz do Ministério das Relações Exteriores da China, Mao Ning, disse não ter conhecimento dos detalhes do caso e afirmou que a China se opõe a qualquer forma de ataque hacker. Algumas reportagens dizem que o Instituto de Segurança Financeira da Coreia do Sul rastreou os IPs dos ataques até 12 países e regiões, mas isso não pode ser confirmado por nenhum documento oficial até o momento.
Reguladores priorizam blindar o perímetro
Os reguladores financeiros sul-coreanos já exigiram que os bancos verifiquem vulnerabilidades em sistemas expostos externamente, reforcem a autenticação e o controle de acesso para contas de parceiros externos, e bloqueiem acessos de IPs estrangeiros. Essas exigências visam exatamente as brechas exploradas neste caso: sistemas de intermediação de empréstimos e de operações terceirizadas costumam ser desenvolvidos por terceiros, recebem permissões amplas e são corrigidos lentamente.
O que isso significa para as equipes chinesas
Neste caso, a ferramenta é um projeto de código aberto nacional, os modelos principais são DeepSeek e GLM, e a localização do suspeito aponta para a China. Para as equipes chinesas que trabalham com APIs de grandes modelos e ferramentas de segurança de código aberto, a pressão recairá em duas frentes.
Primeiro, a detecção de uso indevido no lado da API. Várias fabricantes estrangeiras de modelos já publicam relatórios periódicos de abuso: a Anthropic revelou em novembro passado um grupo que chamou de GTG-1002, que usou o Claude Code para automatizar ataques a cerca de 30 alvos. As fabricantes chinesas raramente publicam relatórios semelhantes, e agora que o DeepSeek v4.1-flash foi apontado como o modelo principal usado neste caso, é natural que surjam perguntas sobre até onde seu monitoramento de uso consegue ver.
Segundo, a forma como ferramentas de pentest de código aberto são divulgadas. Ferramentas como o ARTEX têm usos legítimos em testes de segurança, e o código no GitHub pode ser baixado por qualquer pessoa. Se as plataformas de hospedagem passarão a exigir termos de uso ou barreiras de acesso para esse tipo de projeto após essa série de casos na Coreia do Sul ainda depende dos próximos passos.
Fontes: Reuters, The Korea Times, The Decoder, CocoLoop, The Elec; o relatório da CrowdStrike forneceu o perfil do suspeito, as ferramentas e a lista de modelos, e a mídia sul-coreana verificou o número de clientes afetados em cada banco.