Công ty an ninh mạng Mỹ CrowdStrike hôm thứ Tư công bố báo cáo cho rằng kẻ đứng sau loạt vụ tấn công liên tiếp vào các ngân hàng Hàn Quốc trong hai tuần qua nhiều khả năng là một cá nhân 26 tuổi. Báo cáo cho biết người này có thể đang ở Mậu Danh, tỉnh Quảng Đông, Trung Quốc, động cơ là trục lợi, sử dụng một công cụ kiểm thử xâm nhập (pentest) mã nguồn mở có tên ARTEX do một lập trình viên Trung Quốc phát triển, kết hợp với một số mô hình ngôn ngữ lớn để trinh sát, quét lỗ hổng và xâm nhập. CrowdStrike đánh giá độ tin cậy của nhận định này ở mức "trung bình".
Từ cuối tháng 9, ít nhất chín tổ chức tài chính Hàn Quốc đã công bố hoặc được truyền thông địa phương đưa tin là nạn nhân của các vụ tấn công. Hệ thống tra cứu môi giới vay của Shinhan Bank bị tấn công liên tục 3 ngày, ảnh hưởng đến tên, số điện thoại, thu nhập hàng năm và hạn mức vay của 25.729 khách hàng; KB Kookmin Bank và Hana Bank có lần lượt 119 và 89 khách hàng bị lộ thông tin, còn BNK Busan Bank có 11 nhân viên bị lộ thông tin.
Danh tính bị lộ như thế nào
Manh mối của CrowdStrike đến từ các phiên làm việc với công cụ AI lập trình và máy chủ liên quan mà kẻ tấn công để lại. Báo cáo cho biết nghi phạm đã nhờ Claude viết hộ một bản sơ yếu lý lịch, trong đó có tài khoản nhắn tin, tuổi, học vấn và nơi ở là Mậu Danh. Các nhà nghiên cứu còn thấy rất nhiều câu lệnh (prompt) bằng tiếng Trung trong các phiên làm việc này.
Chuỗi tấn công bản thân không dùng kỹ thuật gì mới lạ. Các hệ thống bị xâm nhập đều là hệ thống ngoại vi: nền tảng môi giới vay, hệ thống nghiệp vụ nhân viên, hệ thống của đối tác bên ngoài — hệ thống kế toán lõi hiện chưa được báo cáo bị ảnh hưởng. Về công cụ, ARTEX được phát hành trên GitHub vào tháng 7 năm nay, dùng để tự động hoá việc trinh sát, quét lỗ hổng và lập kế hoạch đường tấn công. Báo cáo cho biết kẻ tấn công chủ yếu dùng DeepSeek v4.1-flash, kết hợp thêm GLM-5.3 và Grok 4.6, một số thao tác được thực hiện qua các phiên Claude Code.
"This allows one human to target many customers in a very short period of time using the power of AI."
(Nhờ sức mạnh của AI, một người có thể nhắm vào rất nhiều khách hàng trong thời gian rất ngắn, theo Adam Meyers, trưởng bộ phận tình báo của CrowdStrike.)
Anthropic và cảnh sát Hàn Quốc không phản hồi yêu cầu bình luận từ báo chí. Người phát ngôn Bộ Ngoại giao Trung Quốc Mao Ning nói bà không rõ chi tiết vụ việc, và cho biết Trung Quốc phản đối mọi hình thức tấn công mạng. Một số báo cáo cho biết Viện An ninh Tài chính Hàn Quốc đã truy ra các địa chỉ IP tấn công trải rộng ở 12 quốc gia và vùng lãnh thổ, nhưng hiện chưa có văn bản chính thức nào để kiểm chứng điều này.
Cơ quan quản lý ưu tiên chặn vòng ngoài
Cơ quan quản lý tài chính Hàn Quốc đã yêu cầu các ngân hàng rà soát lỗ hổng của các hệ thống lộ ra bên ngoài, siết chặt xác thực và kiểm soát truy cập đối với tài khoản của đối tác bên ngoài, và chặn truy cập từ các địa chỉ IP nước ngoài. Những yêu cầu này nhằm đúng vào các lỗ hổng đã bị khai thác lần này: hệ thống môi giới vay, vận hành thuê ngoài thường do bên thứ ba phát triển, được cấp quyền rộng và vá lỗi chậm.
Ý nghĩa đối với các nhóm trong nước
Trong vụ này, công cụ là một dự án mã nguồn mở trong nước, mô hình chủ lực là DeepSeek và GLM, vị trí nghi phạm chỉ về trong nước. Đối với các nhóm trong nước làm API mô hình lớn và công cụ an ninh mã nguồn mở, áp lực sẽ rơi vào hai điểm.
Một là nhận diện lạm dụng ở phía API. Một số hãng mô hình nước ngoài đã định kỳ công bố báo cáo lạm dụng: Anthropic tháng 11 năm ngoái công bố một nhóm mà họ gọi là GTG-1002 đã dùng Claude Code để tự động hoá tấn công khoảng 30 mục tiêu. Các hãng trong nước hiện hiếm khi công bố báo cáo tương tự, và lần này khi DeepSeek v4.1-flash bị nêu tên là mô hình chủ lực, dư luận tất sẽ hỏi hệ thống giám sát sử dụng của hãng này có thể thấy được đến đâu.
Hai là cách phát hành các công cụ pentest mã nguồn mở. Những công cụ như ARTEX có mục đích chính đáng trong kiểm thử an ninh, mã nguồn đưa lên GitHub thì ai cũng tải được. Sau loạt vụ việc ở Hàn Quốc này, liệu các nền tảng lưu trữ có yêu cầu các dự án như vậy bổ sung điều khoản sử dụng hay rào cản truy cập hay không, còn phải chờ động thái tiếp theo.
Nguồn tham khảo: Reuters, The Korea Times, The Decoder, CocoLoop, The Elec; báo cáo của CrowdStrike cung cấp thông tin về hồ sơ nghi phạm, công cụ và danh sách mô hình, truyền thông Hàn Quốc kiểm chứng số khách hàng bị ảnh hưởng tại từng ngân hàng.