CrowdStrike по истории Claude Code вычислили хакера, который атаковал банки Южной Кореи

—

от автора

Специалисты CrowdStrike вычислили хакера, атаковавшего банки Южной Кореи, по истории чатов с Claude Code. Исследователи нашли возраст, место проживания и аккаунт в Telegram атакующего.

CrowdStrike отмечает, что им удалось получить доступ к серверам хакера. На них остались общедоступные каталоги с историей Claude Code, настройками ARTEX и файлами памяти AI‑ассистента. По данным исследователей, атакующий использовал модель DeepSeek, а в некоторых сеансах переходил на GLM и Grok.

В одном из запросов злоумышленник попросил агента составить резюме на должность исследователя безопасности и включить в него результаты реальных атак на финансовый сектор Южной Кореи. Он указал свой возраст, образование, город проживания и Telegram‑аккаунт. Этот же аккаунт встречался в других эпизодах изучения уязвимостей. В других чатах хакер спрашивал, где можно продать украденные данные, и искал чаты на эту тему в Telegram.

По данным в истории чатов злоумышленнику 26 лет (хотя изначально указал 2007 год рождения), он проживает в городе Маомин, в Китае, и отучился Южно‑китайском технологическом университете. 

Name: YYPhone: 17820191556Telegram: @YY520CNAge: 26 (though the attacker initially provided the date of birth 2007-09-22)Education: South China University of TechnologyLocation: Maoming, Guangdong, China

По обнаруженному никнейму в Telegram находится канал. В нём всего три поста, в которых автор отмечает, что никак не связан с атаками, а южнокорейская сторона хочет сделать его виновным, чтобы избежать ответственности за атаки.

Сами атаки затронули Shinhan Bank, KB Kookmin Bank, Hana Bank и другие финансовые компании. У Shinhan похитили около 25,7 тыс. записей с персональными данными. У KB Kookmin и Hana утекли сведения о 119 и 89 клиентах соответственно.

ссылка на оригинал статьи https://habr.com/ru/articles/1092204/