СреднийII Кибервойна и критическая инфраструктура8 октября 2026 г., четверг
CrowdStrike связала атаки на корейские банки с ИИ-агентом из Китая
Согласно докладу CrowdStrike от 7 октября, злоумышленник, проникавший в южнокорейские финансовые организации с конца сентября по начало октября, использовал открытый агент ARTEX вместе с коммерческими языковыми моделями. Компания со средней уверенностью описала исполнителя как китайскоязычного и финансово мотивированного.
По данным доклада, который приводит Security Affairs 9 октября, в одном банке злоумышленник проник в сервис отслеживания заявок, которым пользуются кредитные посредники. В другом — в мобильную систему поддержки работы сотрудников. Основной моделью была DeepSeek v4.1-flash, в дополнительных сессиях использовались GLM-5.3 и Grok 4.6; доступ к DeepSeek шёл через стороннего реселлера. Видимость CrowdStrike получила благодаря ошибке самого злоумышленника. В открытых каталогах лежали история сессий Claude Code, файлы конфигурации ARTEX и файлы памяти.
Согласно тем же файлам, оператор спрашивал модель, где продаются корейские данные, и интересовался группами продаж в Telegram; украденные данные готовились к продаже. Как пишет iTnews 8 октября, с конца сентября не менее 9 корейских банков заявили о том, что стали целью, или были названы целями в публикациях. Shinhan сообщил об утечке данных около 25 000 клиентов, KB Kookmin — 119. В материале Korea Herald от 5 октября для KB Kookmin фигурировало число 153, и расхождение не устранено.
CrowdStrike не связала активность с известной группой. Личность подозреваемого, на которого указывает доклад, независимо подтвердить не удалось. Разработчик ARTEX закрыл исходный код и прекратил обновления, однако находящиеся в обращении копии остаются работоспособными. Полиция Кореи на неделе 8 октября начала расследование.
Оценка Talay
Вывод
Корейская волна показывает, что агентный ИИ позволил одному финансово мотивированному оператору за несколько недель атаковать более 9 банков. Атрибуция указывает не на государство, а на отдельное лицо. Поэтому вместо дипломатического кризиса между Сеулом и Пекином стоит ждать регуляторного ужесточения. Наиболее вероятный путь — Корея введёт для банков обязательный аудит вспомогательных систем и ограничения внешнего доступа.
Возможные последствия
- Банковский сектор КореиНегативноНедели
Атака была направлена не на основную банковскую систему, а на приложения для кредитных посредников и сотрудников; нагрузка по аудиту смещается на эти вспомогательные системы.
- Поставщики ИИНеопределённо1–6 месяцев
Использование не менее 4 разных моделей в одной операции усиливает давление на поставщиков моделей по выявлению злоупотреблений и блокировке аккаунтов.
- Турецкие финансовые организацииНегативно1–6 месяцев
Внешние веб-сервисы, открытые для кредитных посредников и выездных сотрудников, создают такую же дешёвую точку входа и в турецких банках.
Вероятные сценарии
- 1Регуляторное ужесточение60 %
Финансовые регуляторы Кореи вводят обязательный аудит вспомогательных систем и ограничения внешнего доступа; новых сообщений об утечках становится меньше.
Что отслеживать: Правило Комиссии по финансовым услугам о безопасности вспомогательных систем
- 2Волна продолжается30 %
Другие операторы пробуют тот же метод с находящимися в обращении копиями ARTEX, и новые утечки объявляют более 9 организаций.
Что отслеживать: Новые уведомления корейских банков о нарушениях
- 3Исполнитель задержан10 %
Полиция Кореи в сотрудничестве с китайскими властями устанавливает подозреваемого, возбуждается дело.
Что отслеживать: Заявление Национального полицейского агентства Кореи о расследовании
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Банки-цели▼ 9+
- Данные клиентов Shinhan▼ 25 000