Een medewerker kijkt naar code op meerdere computerschermen.
Nieuws8 oktober · 10:154 min leestijd

CrowdStrike meldt mogelijke verdachte bij Zuid-Koreaanse bankhacks

CrowdStrike meldt dat Claude Code-logs mogelijk wijzen op een 26-jarige uit Guangdong bij Zuid-Koreaanse bankhacks. De geboortedatum in het profiel botst met de opgegeven leeftijd, terwijl politiebevestiging ontbreekt.

CrowdStrike meldt in een rapport van 7 oktober dat Claude Code-logs mogelijk wijzen op een 26-jarige uit Guangdong bij Zuid-Koreaanse bankhacks; politiebevestiging ontbreekt.

Een bankincident kan sporen nalaten buiten de betaalomgeving zelf. CrowdStrike noemt een portaal voor leningaanvragen en een mobiel medewerkersplatform als getroffen systemen, meldt Anadolu Ajansı. Voor Nederlandse organisaties met klant- en medewerkersportalen verschuift daarmee ook de aandacht naar accounts, sessies en logs van ondersteunende tools.

Een cv-prompt levert de aanwijzing

CrowdStrike publiceerde de analyse op 7 oktober. Onderzoekers vonden Claude Code-sessies, ARTEX-configuratiebestanden en geheugenbestanden in openbare servermappen die het bedrijf aan de aanvaller koppelt. In één sessie vroeg de gebruiker Claude Code een cv voor een beveiligingsonderzoeker te schrijven, met resultaten van ARTEX-veiligheidstests.

De prompt bevatte initialen, een opgegeven leeftijd, opleiding en woonplaats. Het profiel noemt 26 jaar, South China University of Technology en Maoming in de provincie Guangdong. CrowdStrike schrijft dat die persoonlijke details waarschijnlijk bij de actor horen, maar zegt ook dat de koppeling niet definitief kan worden vastgesteld. De informatie komt dus uit wat een gebruiker zelf in een AI-sessie invoerde.

De gegevens sluiten niet op elkaar aan

Dezelfde sessie bevatte als geboortedatum 22 september 2007. Dat zou op de publicatiedatum van het rapport een 19-jarige opleveren, zeven jaar jonger dan de opgegeven leeftijd. MoneyToday meldt dat de sessie naast 26 jaar ook 22 september 2007 als geboortedatum invoerde. Die tegenstrijdigheid maakt het profiel niet automatisch vals, maar laat wel zien waarom het niet als vastgestelde identiteit kan gelden.

Een Zuid-Koreaanse functionaris uit de financiële sector zei tegen MoneyToday dat de inhoud van CrowdStrikes rapport waarschijnlijk klopt, maar dat de persoonsgegevens verkeerd kunnen zijn als de gebruiker zelf onjuiste gegevens invoerde. Dat is geen bevestiging door politie of justitie. Dezelfde accountnaam komt volgens CrowdStrike terug in sessies over kwetsbaarheden in een Telegram-marktplaats voor NFT-cadeaus en in een vermoedelijke aanval op een Chinees betaalplatform. Aju Press beschrijft die koppeling met andere cyberactiviteiten, maar ook dat maakt niet duidelijk wie het account gebruikte.

De sessies bevatten ook vragen over waar gestolen Koreaanse gegevens worden verkocht en hoe Telegram-groepen te vinden zijn die zulke informatie verhandelen. CrowdStrike noemt financiële motieven waarschijnlijk, met middelmatige zekerheid. De rapportage bewijst niet dat de gestolen gegevens daadwerkelijk zijn verkocht. Ook de inschatting dat de actor Chinees spreekt is geen vaststelling van nationaliteit of woonplaats; CrowdStrike baseert die onder meer op Chinese prompts en het gebruik van de in China ontwikkelde tool ARTEX.

ARTEX-sporen vormen een eerdere stap

De mogelijke persoonsaanwijzing komt na eerdere ontwikkelingen in hetzelfde dossier. President Lee noemde op 6 oktober aanwijzingen voor AI-gebruik bij bankdatalekken met ruim 68.000 getroffenen, zonder model of aanvalspad te noemen.

Op 7 oktober volgde de technische stap: onderzoekers meldden een Chinese tekstverwijzing naar ARTEX op sommige gebruikte webservers. De verwijzingen op servers en het cv-profiel in Claude Code zijn verschillende soorten aanwijzingen. Geen van beide bevestigt op zichzelf de identiteit van een verdachte, en de ARTEX-sporen bewijzen niet dat deze persoon de agent gebruikte.

Dat onderscheid is ook relevant voor de mogelijke aanvalsroutes. De genoemde leningaanvraagdienst was bedoeld voor financiële tussenpersonen; het andere doelwit was een mobiele werkvoorziening voor bankmedewerkers. Zulke ondersteunende systemen staan naast de bekende klantgerichte bankomgeving. Bij een incident raakt de reconstructie daardoor ook aan leveranciers, medewerkersaccounts en diensten die niet als primaire bankapp worden gezien.

Andere aanval, ander bewijsniveau

In een aparte casus meldde Google Threat Intelligence Group op 8 september dat een aanvaller in het tweede kwartaal na toegang tot een cloudomgeving een agentgestuurde campagne voor het verzamelen van inloggegevens in minder dan zes uur plande en uitvoerde. Google beschrijft die campagne in zijn eigen dreigingsrapport. De ontwikkeling staat los van de bankhacks in Zuid-Korea, maar laat zien dat AI-agenten in andere onderzochte incidenten meerdere aanvalsstappen konden combineren. Een vergelijkbare techniek bewijst niet dat dezelfde persoon of werkwijze achter twee zaken zit.

De bronstatus blijft bepalend. CrowdStrike publiceert een eigen analyse van digitale dreigingen en baseert de profielaanwijzing op sessies die het aantrof op aan de aanvaller toegeschreven infrastructuur. Yonhap meldt dat de identiteit, omvang van de inbreuken en hoeveelheid gestolen data nog niet zijn bevestigd. De andere nieuwsberichten over de leeftijd en woonplaats verwijzen eveneens naar CrowdStrike; ze leveren geen afzonderlijke politiebevestiging of openbaar controleerbaar sessiebestand.

De nieuwe aanwijzing voegt dus een profiel toe aan de technische sporen van het dossier. Ze maakt geen naam, nationaliteit of woonplaats zeker. Voor Nederlandse organisaties blijft het onderscheid tussen gedrag dat logs vastleggen en persoonsgegevens die iemand zelf in een prompt invoert bepalend bij de duiding van een incident. Het politieonderzoek in Zuid-Korea moet nog uitwijzen of de aanwijzingen aan een identificeerbare dader zijn te koppelen.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

AI-agents met grip

Ik denk mee over waar een agent toegang toe krijgt, ontwerp de werkwijze en bouw het hele proces tot een werkende oplossing. Waar het kan, host ik die zelf zodat beheer en gegevens bij jouw organisatie blijven.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Onderzoekers vinden ARTEX-sporen bij Zuid-Koreaanse financiële instellingen
Nieuws
4 minBijgewerkt om 04:17

7 okt 04:23

Onderzoekers vinden ARTEX-sporen bij Zuid-Koreaanse financiële instellingen

Onderzoekers melden ARTEX-sporen bij aanvallen op zeven Zuid-Koreaanse financiële instellingen. De politie onderzoekt de koppeling, maar de vondst bewijst nog niet dat de agent de aanvallen uitvoerde of wie erachter zit.

Hassabis steunt Amodei’s koers voor tragere frontier-AI
Nieuws
4 min

13 sep 08:10

Hassabis steunt Amodei’s koers voor tragere frontier-AI

Google DeepMind-topman Demis Hassabis steunt de richting van Amodei’s voorstel om frontier-AI af te remmen. Zijn steun verbreedt de leveranciers- en governancecontext voor Nederlandse organisaties die op frontier-modellen bouwen.

Google ziet AI-agenten in minder dan zes uur credentials oogsten
Nieuws
5 min

8 sep 16:21

Google ziet AI-agenten in minder dan zes uur credentials oogsten

Google Threat Intelligence Group beschrijft hoe een financieel gemotiveerde aanvaller in minder dan zes uur een autonome campagne bouwde die duizenden credentials oogstte. De inzet voor Nederlandse bedrijven ligt bij de grenzen rond cloud-, CI/CD- en agenttoegang.

Amerikaanse subcommissie stuurt wet door die Chinese open modellen laat doorlichten
Nieuws
4 min

2 sep 06:35

Amerikaanse subcommissie stuurt wet door die Chinese open modellen laat doorlichten

De Open-Source AI Leadership Act passeerde dinsdag de subcommissie Commerce, Manufacturing and Trade. De wet verplicht het Amerikaanse ministerie van Handel tot een openbaar jaarrapport over de risico's van Chinese open modellen.

Anthropic tekent Koreaanse datacenterafspraak met SK Telecom en Claude-deal met Samsung SDS
Nieuws
5 min

26 jul 22:11

Anthropic tekent Koreaanse datacenterafspraak met SK Telecom en Claude-deal met Samsung SDS

Anthropic tekende op de AI-top in San Francisco een intentieverklaring met SK Telecom over gigawattdatacenters in Korea en een strategisch partnerschap met Samsung SDS, dat Claude Enterprise al aan 70.000 Samsung-medewerkers levert.

Zuid-Korea zet 1,3 biljoen dollar in op chips: wat het Samsung-en-SK-Hynix-megaplan betekent voor ASML en je AI-rekening
Nieuws
6 min

29 jun 04:21

Zuid-Korea zet 1,3 biljoen dollar in op chips: wat het Samsung-en-SK-Hynix-megaplan betekent voor ASML en je AI-rekening

Samsung en SK Hynix presenteren naar verluidt een chipplan van 1,3 biljoen dollar over tien jaar. Het raakt het orderboek van ASML, de beschikbaarheid van HBM-geheugen en uiteindelijk de prijs van AI-rekenkracht voor Nederlandse bedrijven.