كشف عن أن المهاجم المشتبه به وراء اختراقات البنوك الأخيرة في كوريا الجنوبية طلب من أداة برمجة الذكاء الاصطناعي معرفة مكان بيع بيانات الاختراق. كشفت شركة CrowdStrike عن هذا الطلب في سجلات الجلسات المخزنة في أدلة مفتوحة على خوادم يسيطر عليها المهاجم.
أعلنت عدة بنوك كورية جنوبية عن تسرب بيانات العملاء خلال الأسبوع الماضي. أشار تقرير CrowdStrike الصادر في 7 أكتوبر إلى أن الحملة استخدمت أداة اختبار اختراق بالذكاء الاصطناعي تم بناؤها في الصين وعدة نماذج لغوية.
ما تم معرفته حتى الآن حول اختراقات البنوك الكورية
تعرضت سلسلة من الهجمات لعدة مقرضين كوريين على التوالي بين نهاية سبتمبر وبداية أكتوبر. أكد بنك شينهان حدوث اختراقه في 30 سبتمبر وأوضح في اليوم التالي أن حوالي 25 000 عميل تأثروا. تمكن المتسلل من تجاوز إجراءات التحقق من الهوية في خدمة الهاتف المحمول التي يستخدمها وكلاء القروض لتتبع الطلبات.
غطت السجلات المكشوفة الأسماء وأرقام الهواتف والدخل السنوي وحدود القروض المحسوبة. كما شملت 66 رقم تسجيل إقامة، وهي أرقام الهوية الوطنية لكوريا الجنوبية.
تبع بنك KB كوكمن ذلك في 2 أكتوبر، موضحاً أن بيانات 119 عميل تسربت عبر نظام الهاتف المحمول الذي يستخدمه موظفوه. كشف بنك هانا عن 89 عميل متضرر، بينما أفاد بنك BNK بسرقة سجلات 11 عامل متعاقد خارجي.
أثار الرئيس لي جاي ميونغ بعد ذلك سؤال الذكاء الاصطناعي في اجتماع مجلس الوزراء. ومنذ ذلك الحين فتحت الشرطة تحقيقاً شاملاً.
قال لي جاي ميونغ إن بعض حوادث القرصنة ظهرت فيها علامات على استخدام الذكاء الاصطناعي، مما تسبب في قلق وانزعاج كبيرين لدى الجمهور .
تابعنا على X للحصول على آخر الأخبار مباشرة لحظة حدوثها
كشف خادم مفتوح محادثات الذكاء الاصطناعي الخاصة بالمهاجم
نشرت CrowdStrike نتائجها في 7 أكتوبر. وُجدت سجلات تاريخية من Claude Code، مساعد البرمجة بالذكاء الاصطناعي الخاص بشركة Anthropic ، بالإضافة إلى ملفات التهيئة ، مخزنة في أدلة مفتوحة على خوادم يتحكم فيها المهاجم.
ذكر التقرير أن تحليل الأدلة المفتوحة الخاضعة لسيطرة الجهات المهددة كشف عن تواريخ جلسات Claude Code ، وملفات تهيئة ARTEX ، وملفات ذاكرة Claude ، مما وفر فهماً مباشراً لمنهجية عمل الجهة المهددة والأدوات المستخدمة .
أفاد التقرير بأن المهاجم عمل بأداة ARTEX ، وهي أداة اختبار اختراق agentic مفتوحة المصدر تم تطويرها في الصين.
اعتمد المخترق على خادم مقره هونغ كونغ كبنية تحتية رئيسية لهجومه. شغّل عنوان IP نسخة ARTEX التي قالت شركة CrowdStrike إنها كانت على الأرجح وراء الهجمات الكورية.
قالت CrowdStrike إن نسخة ARTEX استخدمت DeepSeek v4,1-flash كنموذج الذكاء الاصطناعي الرئيسي لها. كما استخدم المخترق GLM-5,3 من Zhipu AI وGrok 4,6 من xAI في جلسات Claude Code أخرى.
ظهر DeepSeek أيضاً في تقرير TeamT5 الصادر في أغسطس حول المخترقين الصينيين. اكتشفت الشركة التايوانية أن المجموعات المرتبطة بالدولة ضاعفت حجم هجماتها بعد اعتماد DeepSeek والذكاء الاصطناعي مفتوح المصدر.
استفسر المخترق عن أسواق تيليغرام
بجانب عملية ARTEX، سأل المخترق Claude عن أماكن بيع البيانات المسروقة الكورية عادة من قبل المهاجمين. كما طلب نفس المستخدم المساعدة في العثور على مجموعات تيليغرام كورية تبيع مثل هذه البيانات.
لم تسم شركة CrowdStrike أي مجموعة تقف خلف الحملة. وقدرت بثقة متوسطة أن الفاعل من المرجح أن يكون متحدثاً صينياً مدفوعاً مالياً. يستند هذا الرأي إلى ARTEX والتعليمات النصية باللغة الصينية.
طلب سيرة ذاتية قد يشير إلى المخترق
في جلسة أخرى، طلب المستخدم من Claude كتابة سيرة ذاتية لباحث أمني تستعرض نتائج ARTEX. تضمنت التعليمات اسم مستخدم على تيليغرام، وعمر 26 سنة، وموقع في ماومينغ، غوانغدونغ.
قالت CrowdStrike إن التفاصيل من المحتمل أن تعود للمخترق لكن لا يمكن ربطها به بشكل قاطع. كما أشارت الشركة إلى أن المخترق أدخل في البداية سنة ميلاد 2007.
ظهر نفس اسم مستخدم تيليغرام في جلسات Claude Code أثناء اختبار سوق هدايا NFT على تيليغرام بحثاً عن ثغرات.
أضافت CrowdStrike أنه بالرغم من عدم نسب هذا النشاط لجهة معادية معروفة، من المرجح أن يكون الفاعل متحدثاً صينياً وذا دافع مالي.
قالت CrowdStrike إن أدوات الذكاء الاصطناعي يمكن أن تساعد الفاعل الذي يملك دافعاً مالياً في تنفيذ عدة اختراقات خلال فترة قصيرة. سابقاً، صرحت Anthropic أيضاً أن الذكاء الاصطناعي الآن ينفذ مهام هجمات متقدمة لمخترقين ذوي خبرة منخفضة.
تتوقع CrowdStrike أن يواصل المهاجمون تجربة أدوات الذكاء الاصطناعي. كانت من بين أكثر من 100 شركة وقّعت على رسالة في أغسطس تحذر فيها من أن الهجمات الإلكترونية المعززة بالذكاء الاصطناعي ستزداد بشكل كبير.
اشترك في قناتنا على يوتيوب لمشاهدة القادة والصحفيين يقدمون تحليلات خبراء









