A CrowdStrike identificou ferramentas de inteligência artificial utilizadas nos ataques a bancos sul-coreanos que ocorreram entre o final de setembro e o início de outubro. A empresa de cibersegurança encontrou registos que associam a campanha ao ARTEX, um agente de testes de intrusão desenvolvido na China, e ao Claude Code, da Anthropic.


Continua após a publicidade
A investigação, divulgada a 7 de outubro, acrescenta provas técnicas às suspeitas anteriormente levantadas pelas autoridades sul-coreanas. Os investigadores identificaram servidores, configurações de ferramentas de IA e históricos de sessões que ajudam a reconstruir parte da operação. Encontraram também informações pessoais que poderão permitir identificar o atacante, embora a sua identidade permaneça por confirmar.
CrowdStrike encontra registos de IA nos servidores do atacante
Segundo a investigação publicada pela CrowdStrike, a descoberta começou com a análise de diretórios acessíveis em servidores associados à campanha. Entre os ficheiros estavam históricos de sessões do Claude Code, configurações do ARTEX e documentos utilizados pelo assistente de IA.
Estes elementos permitiram identificar uma infraestrutura composta por dois servidores. Um deles, localizado em Hong Kong, funcionava como infraestrutura principal do atacante, enquanto o outro alojava uma instância do ARTEX, provavelmente utilizada nos ataques contra instituições financeiras sul-coreanas.
O ARTEX é uma ferramenta de código aberto concebida para automatizar testes de intrusão com recurso a agentes de inteligência artificial. Embora tenha sido desenvolvida para avaliações de segurança, as suas capacidades também podem ser utilizadas para identificar e explorar vulnerabilidades sem autorização.
A CrowdStrike identificou o DeepSeek v4.1-flash como principal modelo de inteligência artificial associado à instância analisada do ARTEX. Os registos também revelaram sessões do Claude Code com recurso aos modelos GLM-5.3, da Zhipu AI, e Grok 4.6, da xAI.
A utilização de diferentes modelos e ferramentas mostra como um atacante pode combinar sistemas de IA para apoiar uma operação informática. No entanto, os elementos apresentados não permitem concluir que todas as etapas tenham sido executadas autonomamente, sem intervenção humana.
Registos do Claude Code revelam pistas sobre o suspeito
Uma das descobertas mais relevantes surgiu nos históricos de utilização do Claude Code. Numa das sessões, o atacante pediu ao assistente que elaborasse um currículo de investigador de segurança informática, com referências a atividades relacionadas com testes de intrusão.
O pedido incluía informações pessoais, um nome de utilizador do Telegram, dados académicos e referências à cidade de Maoming, na província chinesa de Guangdong. Entre os elementos encontrados estava também a indicação de que o utilizador teria 26 anos.
A CrowdStrike identificou ligações entre a conta de Telegram e outras atividades relacionadas com a investigação de vulnerabilidades. Os investigadores consideram possível que os dados pertençam ao responsável pela campanha, mas não conseguiram confirmar essa hipótese.
A empresa atribui um grau de confiança moderado à avaliação de que o atacante fala chinês e terá motivações financeiras. Esta interpretação baseia-se, entre outros elementos, na utilização de instruções em chinês e em pesquisas relacionadas com a comercialização de informação roubada.
Os registos revelaram perguntas sobre mercados e grupos de Telegram onde poderiam ser vendidos dados sul-coreanos. Estes elementos sustentam a hipótese de uma motivação financeira, mas não demonstram que as informações tenham sido efetivamente comercializadas.
Bancos sul-coreanos comunicaram exposição de dados
Os ataques começaram no final de setembro e afetaram várias instituições financeiras da Coreia do Sul, entre as quais o Shinhan Bank e o KB Kookmin Bank.
A 6 de outubro, o TecheNet noticiou que as autoridades sul-coreanas investigavam a possível utilização de IA nos ataques a bancos. Na altura, o presidente Lee Jae Myung tinha reconhecido a existência de indícios, mas as autoridades ainda não tinham esclarecido o papel da inteligência artificial nos incidentes.
A investigação da CrowdStrike acrescenta agora elementos técnicos a essas suspeitas, com a identificação do ARTEX e de sessões do Claude Code associadas à infraestrutura do atacante.
Os incidentes provocaram a exposição de informações pessoais de clientes de várias instituições. O Shinhan Bank comunicou que aproximadamente 25 mil clientes foram afetados, enquanto o KB Kookmin Bank identificou 119 clientes cujos dados ficaram expostos.
As autoridades sul-coreanas abriram investigações e reforçaram as medidas de segurança no setor financeiro. A Comissão de Serviços Financeiros e o Serviço de Supervisão Financeira também coordenaram ações de resposta e partilharam informações técnicas com os bancos.
A CrowdStrike não atribuiu a campanha a um grupo de cibercriminosos conhecido. Também não estabeleceu a dimensão total das intrusões nem confirmou que todos os incidentes comunicados pelas instituições financeiras tenham sido executados pelo mesmo responsável.
Agentes de IA colocam novos desafios à cibersegurança
Este caso ilustra uma preocupação crescente na área da cibersegurança. Ferramentas concebidas para automatizar testes de segurança podem também ser utilizadas por atacantes para acelerar a identificação de sistemas vulneráveis e apoiar operações maliciosas.
A utilização de vários modelos de inteligência artificial numa mesma campanha acrescenta complexidade à investigação. Os agentes podem executar sequências de tarefas que anteriormente exigiam intervenção humana mais frequente, embora o grau de autonomia varie consoante as ferramentas, as permissões e a configuração utilizada.
No caso dos ataques a bancos sul-coreanos, os ficheiros encontrados pela CrowdStrike permitiram identificar ferramentas, reconstruir sessões e estabelecer ligações entre servidores. Contudo, não demonstram que a inteligência artificial tenha conduzido toda a operação sem supervisão humana.
A investigação revela ainda uma consequência menos evidente da utilização destes sistemas. Os históricos e ficheiros conservados nos computadores e servidores dos atacantes podem fornecer pistas sobre os seus métodos e, eventualmente, contribuir para a sua identificação.
A Reuters, numa reportagem publicada a 8 de outubro, confirmou que as autoridades sul-coreanas continuam a investigar os incidentes. A identidade do suspeito permanece por esclarecer, apesar das pistas encontradas pela CrowdStrike.
Outros artigos interessantes:
Publicidade
