Modelos

CrowdStrike revela uso de Claude Code na infraestrutura de ataque contra bancos sul‑coreanos

11 de outubro de 2026 · 2 min de leitura

Também publicado em English

A square object with a purple light coming out of it
Milad Fakurian / Unsplash

CrowdStrike divulgou em 7 de outubro que investigou um ataque cibernético direcionado a instituições financeiras da Coreia do Sul. Os investigadores identificaram vestígios de um servidor exposto que continha registros do Claude Code e arquivos de configuração do ARTEX, uma ferramenta de teste de invasão de código aberto desenvolvida na China. O acesso ao servidor ocorreu por meio de um diretório público, permitindo que o atacante utilizasse múltiplas interfaces de linguagem natural.

Os documentos analisados indicam que o agressor explorou o ARTEX em conjunto com vários modelos de linguagem, entre eles o DeepSeek v4.1-flash, o GLM-5.3 da Zhipu AI e o Grok 4.6 da xAI. As instruções enviadas a esses modelos estavam em chinês e orientavam a localização de alvos que coincidiam com as instituições financeiras já comprometidas nos relatórios de imprensa.

Segundo a CrowdStrike, o ataque utilizou duas máquinas distintas: uma baseada em Hong Kong serviu como centro de comando e controle, enquanto a outra hospedava o ARTEX e executava as consultas aos modelos externos. O atacante roteou seu tráfego por nove endereços IP proxy adicionais, dificultando a rastreabilidade.

Um dos artefatos encontrados foi um curriculum vitae elaborado pelo próprio agressor, no qual ele se descreveu como residente na cidade de Maoming, província de Guangdong, com 26 anos de idade. O documento continha também detalhes de contato em Telegram e referências a grupos de venda de dados sul‑coreanos. Embora a CrowdStrike considere essas informações como indicativas de identidade, não as confirma como definitivas.

Adam Myers, responsável pela análise de ameaças da CrowdStrike, classificou o caso como um exemplo de como agentes de IA podem ampliar a capacidade de um único ator humano de comprometer múltiplas vítimas em curto período. Ele ressaltou que a combinação de ferramentas de código aberto e modelos de linguagem permite que atacantes automatizem etapas de reconnaissance e exploração em escala.

O fornecedor do ARTEX, que o disponibilizou no GitHub em 2026, restringe seu uso a estudo pessoal e pesquisa de código, proibindo sua aplicação em sistemas reais sem autorização explícita.

Copyright © ITmedia, Inc. All Rights Reserved.