史上首例AI代理驅動銀行駭客攻擊來自廣東茂名?九家韓國銀行受害 大陸外交部回應
AI代理如何驅動駭客攻擊韓國九家銀行?
美國網路安全公司CrowdStrike報告指出,9月底至10月初,南韓至少有新韓銀行、KB國民銀行、韓亞銀行等9家大型金融機構遭到高度自動化的網絡攻擊,超過6.8萬名客戶個資外洩,駭客疑似來自中國廣東茂名。此攻擊手法深度結合新型AI代理工具,駭客使用大陸網安競賽獲獎的開源工具「ARTEX」,驅動大型語言模型自動尋找網路漏洞、規劃並執行攻擊流程,並輔以Anthropic開發的AI編碼助手Claude Code。駭客在要求Claude Code撰寫履歷時,意外透露了攻擊細節,包括使用中文指令、自稱26歲畢業於華南理工大學,並明確提及位於廣東省茂名市。
美國網路安全公司CrowdStrike於當地時間7日發布的調查報告指出,9月底至10月初南韓至少有新韓銀行、KB國民銀行、韓亞銀行等9家大型金融機構,接連遭到高度自動化的網絡攻擊,導致超過6.8萬名客戶個資外洩,駭客疑似來自廣東茂名。針對這起史上首例大規模AI代理驅動的金融機構網攻案,南韓警方已成立28人專案小組與金融主管單位全面升級資安檢查,大陸外交部發言人毛寧8日在記者會上回應:「反對出於政治目的散布虛假信息。」
此起駭客事件之所以引發全球資安界高度關注,除了被駭的是韓國大型銀行,還因為駭客的攻擊手法深度結合新型的AI代理(Agentic AI)工具,駭客使用9月才在大陸網安競賽獲獎、由大陸工程師開發並開源的自動化滲透測試工具「ARTEX」,它能驅動大型語言模型(主要套用 DeepSeek v4.1-Flash,並輔以智譜AI的GLM-5.3及Grok 4.6),自動尋找網路漏洞、規劃並執行攻擊流程;駭客也使用了Anthropic開發的 AI編碼助手Claude Code。
駭客之所以暴露身份,是因為他要求Claude Code 幫他撰寫一份「網路安全研究人員的履歷」,並在提示詞(Prompts)中大方條列自己用ARTEX攻擊南韓銀行的「戰果」;提示詞中透露了駭客的個資結構:全程使用中文指令;自稱26歲,畢業於華南理工大學;明確提及位於中國廣東省茂名市;駭客履歷中還留下Telegram帳號,也曾參與過針對中國支付平台與NFT市場漏洞的駭客活動。
根據駭客的歷史工作紀錄顯示,他曾向Claude詢問「通常在哪裡可以兜售外洩的南韓資料」,並要求尋找相關的Telegram販售群組,因此,CrowdStrike公司評估他具有強烈的經濟利益動機。
雖然駭客留下的履歷資訊極其詳細,但CrowdStrike強調,目前仍屬「中度信心」推測,不排除有刻意栽贓或資訊不一致的可能性,例如履歷寫26歲,但輸入的出生年月日算起來僅19歲。
在8日的大陸外交部例行記者會,這起駭客事件成為外媒提問的焦點,路透社記者提問,有網絡安全公司發布報告稱,一個身份尚未證明的人員對韓國金融機構實行了網絡攻擊,該人員使用了中國開發的AI工具,並且使用了中文的指令語言,疑似位於廣東;中方對此報告有何評論?對中方AI發展帶來的風險有何評價?
毛寧則推說,不了解記者提到的具體情況,但作為原則,中方一貫反對並依法打擊駭客活動,但中方更反對出於政治目的散布虛假信息;人工智能深刻影響網絡安全,國際社會應當加強合作與對話,制定新的國際規則,共同維護網絡安全。
針對這起駭客攻擊,南韓警方與金融主管機關已在10月6日正式立案並全面升級調查,南韓警察廳國家偵查本部已根據《信息通信網絡法》正式刑事立案,並指派網路恐怖襲擊調查隊的4個小組、共28名專業偵查員成立專案小組專責偵辦;由於事件本質極其惡劣且結合新型AI作案,警方正研議進一步通報並移交給位階更高的「重大犯罪搜查廳」聯合辦案。
南韓金融監督院(FSS)與金融保安院截至目前,總共在全國金融業的受駭紀錄中清查出33次攻擊嘗試,並鎖定28個特定IP位址,但這些IP表面上分散在美國、日本等 12個國家。南韓金監院與警方坦言,這些IP位址大部分都是駭客為了隱藏真實位置而使用的「跳板 IP」或虛擬路由,因此單憑 IP 還不能直接證明駭客的真正地理位;不過,警方正結合美方CrowdStrike提供的香港伺服器log檔等線索,交叉比對駭客暴露的真實身分。
南韓金融監督院也在6日正式對首家受駭的新韓銀行啟動現場檢查,直接派員進駐銀行總部,核對安全防禦漏洞與具體的資料外洩災情;目前,韓國官方確認,遭入侵的金融機構已從最初的7家增加至9家,包括新韓、KB國民、韓亞、BNK釜山、現代資本等,個資外洩總客戶數由6.6萬增至6.8萬。
南韓還全面盤查政府與公共機關的資安防護,調查發現,駭客之所以能攻破銀行,並非攻破核心金流系統,而是利用了新韓銀行的「貸款仲介專用查詢網」、KB國民銀行的「員工行動業務支援系統」等防禦較弱的邊緣對外網站;為防災情擴大,南韓總理已下令所有政府部門與公共機構,立刻全面清理、關閉所有沒營運的「殭屍網站」,防堵其成為AI駭客的下一批攻擊跳板。
南韓警方目前面臨的最大瓶頸在於跨境執法,雖然美方報告指出駭客疑似在廣東茂名,但大陸外交部已公開回應「中方反對政治目的散布虛假訊息」,並強調依法打擊駭客,南韓警方在沒有大陸官方司法協助的情況下,短期內很難直接跨境逮捕該名「廣東26歲駭客」。
駭客攻擊韓國銀行的動機是什麼?
根據駭客的歷史工作紀錄,他曾向Claude詢問在哪裡兜售外洩的南韓資料,並尋找相關的Telegram販售群組。CrowdStrike公司評估他具有強烈的經濟利益動機。
大陸外交部對此駭客攻擊事件有何回應?
大陸外交部發言人毛寧表示,中方一貫反對並依法打擊駭客活動,但更反對出於政治目的散布虛假信息。她也提到,人工智能深刻影響網絡安全,國際社會應加強合作與對話,制定新的國際規則,共同維護網絡安全。
南韓警方如何應對此次駭客攻擊?
南韓警方已成立28人專案小組,並與金融主管單位全面升級資安檢查。南韓警察廳國家偵查本部已根據《信息通信網絡法》正式刑事立案,並指派專責偵查員成立專案小組進行偵辦。