CrowdStrike บริษัทความมั่นคงทางไซเบอร์ของสหรัฐฯ เผยผลการตรวจสอบการโจมตีสถาบันการเงินในเกาหลีใต้ช่วงปลายเดือนกันยายนถึงต้นเดือนตุลาคม พบผู้โจมตีที่คาดว่าเป็นผู้พูดภาษาจีน ใช้เครื่องมือเจาะระบบที่ขับเคลื่อนด้วยปัญญาประดิษฐ์ หรือ AI ร่วมกับโมเดลภาษาขนาดใหญ่ เพื่อเจาะระบบและขโมยข้อมูล โดยอาจมีแรงจูงใจทางการเงิน ขณะที่ตัวตนของผู้ก่อเหตุและปริมาณข้อมูลที่ถูกขโมยยังไม่สามารถยืนยันได้

บริษัท CrowdStrike ผู้ให้บริการด้านความปลอดภัยทางไซเบอร์ของสหรัฐฯ เปิดเผยรายงานว่า แฮกเกอร์ที่ยังไม่ทราบตัวตน ซึ่งเชื่อว่าเป็นผู้พูดภาษาจีน ใช้เครื่องมือแฮกที่ขับเคลื่อนด้วย AI เพื่อโจมตีสถาบันการเงินหลายแห่งในเกาหลีใต้ และขโมยข้อมูลออกจากระบบ

CrowdStrike ระบุว่า การโจมตีเกิดขึ้นระหว่างช่วงปลายเดือนกันยายนถึงต้นเดือนตุลาคม โดยผู้ก่อเหตุใช้ ARTEX เครื่องมือทดสอบการเจาะระบบแบบโอเพนซอร์สที่พัฒนาขึ้นในจีน ร่วมกับโมเดลภาษาขนาดใหญ่ หรือ LLM เพื่อดำเนินการโจมตีทางไซเบอร์

เหตุการณ์ดังกล่าวเกิดขึ้นในช่วงที่สถาบันการเงินหลายแห่งของเกาหลีใต้เผชิญเหตุข้อมูลรั่วไหลและการโจมตีทางไซเบอร์ รวมถึงธนาคารฮานา, ธนาคารเคบี กุกมิน และธนาคารชินฮัน ส่งผลให้หน่วยงานกำกับดูแลด้านการเงินและเจ้าหน้าที่สืบสวนเกาหลีใต้เร่งตรวจสอบเหตุการณ์ที่เกิดขึ้น

CrowdStrike ระบุว่า ระบบที่ถูกเจาะรวมถึงบริการตรวจสอบข้อมูลสินเชื่อของธนาคารแห่งหนึ่ง ซึ่งใช้โดยนายหน้าทางการเงิน และระบบสนับสนุนการทำงานผ่านโทรศัพท์มือถือสำหรับพนักงานของธนาคารอีกแห่ง

บริษัทประเมินด้วยความเชื่อมั่นในระดับปานกลางว่า ผู้ก่อเหตุน่าจะเป็นผู้พูดภาษาจีนและมีแรงจูงใจทางการเงิน โดยพิจารณาจากการใช้เครื่องมือ ARTEX ซึ่งพัฒนาขึ้นในจีน รวมถึงคำสั่งภาษาจีนที่ตรวจพบระหว่างการโจมตี อย่างไรก็ตาม CrowdStrike ยังไม่ได้ระบุว่าการโจมตีเชื่อมโยงกับกลุ่มแฮกเกอร์หรือบุคคลใดโดยเฉพาะ

จากการวิเคราะห์ CrowdStrike พบว่า ผู้โจมตีใช้ DeepSeek v4.1-flash เป็นหลัก และเสริมด้วย GLM-5.3 และ Grok 4.6 ผ่านการทำงานร่วมกับ Claude Code ของบริษัท Anthropic

หนึ่งในเซสชันการใช้งาน Claude Code พบว่าผู้ก่อเหตุขอให้ระบบช่วยจัดทำประวัติย่อสำหรับตำแหน่งนักวิจัยด้านความปลอดภัยทางไซเบอร์ โดยระบุข้อมูลส่วนบุคคล เช่น อายุ 26 ปี ประวัติการศึกษาที่มหาวิทยาลัยเทคโนโลยีเซาท์ไชน่าในมณฑลกวางตุ้ง และข้อมูลที่เกี่ยวข้องกับบัญชีเทเลแกรม

CrowdStrike ระบุว่า ข้อมูลดังกล่าวอาจเป็นข้อมูลของผู้ก่อเหตุเอง และยังพบข้อมูลที่เชื่อมโยงกับเมืองเหมาหมิง ในมณฑลกวางตุ้ง ทางตอนใต้ของจีน อย่างไรก็ตาม ชายคนหนึ่งที่รับโทรศัพท์ตามหมายเลขที่ CrowdStrike ระบุไว้ในรายงาน ปฏิเสธว่าไม่ทราบเรื่องดังกล่าว

นอกจากนี้ CrowdStrike ตรวจพบเซิร์ฟเวอร์ 2 แห่งที่ถูกใช้ในการโจมตี โดยเซิร์ฟเวอร์แห่งหนึ่งตั้งอยู่ในฮ่องกงและทำหน้าที่เป็นโครงสร้างพื้นฐานหลักของผู้โจมตี ส่วนอีกแห่งเป็นเซิร์ฟเวอร์ที่ใช้โฮสต์ ARTEX ซึ่งน่าจะถูกนำมาใช้ในการโจมตีสถาบันการเงินของเกาหลีใต้

การวิเคราะห์ไฟล์ที่เกี่ยวข้องยังพบว่า ผู้โจมตีสอบถาม Claude เกี่ยวกับตลาดซื้อขายข้อมูลของชาวเกาหลีใต้ที่ถูกขโมยจากเหตุข้อมูลรั่วไหล รวมถึงขอความช่วยเหลือในการค้นหากลุ่ม Telegram ที่มีการซื้อขายข้อมูลดังกล่าว ทำให้ CrowdStrike ประเมินว่า การโจมตีอาจมีแรงจูงใจเพื่อผลประโยชน์ทางการเงิน

ARTEX เป็นเครื่องมือ AI แบบโอเพนซอร์สสำหรับทำงานทดสอบการเจาะระบบโดยอัตโนมัติ เผยแพร่บน GitHub ในปีนี้โดยนักวิศวกรความปลอดภัยทางไซเบอร์ชาวจีนที่ใช้ชื่อว่า Autumn เครื่องมือนี้ไม่ใช่โมเดลภาษาขนาดใหญ่แบบทำงานโดยลำพัง แต่สามารถเชื่อมต่อกับ LLM ภายนอก เช่น ChatGPT, Claude และ DeepSeek เพื่อช่วยองค์กรตรวจสอบช่องโหว่ในเครือข่าย

หน้า GitHub ของ ARTEX ระบุว่า เครื่องมือนี้มีวัตถุประสงค์เพื่อการเรียนรู้ส่วนบุคคล การวิจัยโค้ด และการตรวจสอบทางเทคนิคในระบบท้องถิ่น และไม่ควรนำไปใช้ทดสอบระบบออนไลน์หรือเว็บไซต์จริงโดยไม่ได้รับอนุญาต

สถานการณ์ดังกล่าวเพิ่มความกังวลเกี่ยวกับการนำ AI agents หรือระบบ AI ที่สามารถดำเนินงานหลายขั้นตอนด้วยตัวเอง มาใช้ในการโจมตีทางไซเบอร์ และทำให้เกิดคำถามว่าองค์กรต่าง ๆ มีความพร้อมเพียงใดในการป้องกันระบบของตนจากการโจมตีรูปแบบใหม่นี้

ก่อนหน้านี้ ออสเตรเลียเปิดเผยเมื่อเดือนกันยายนว่า เอเจนต์ AI อัตโนมัติของ OpenAI สามารถเจาะเข้าสู่ระบบเว็บไซต์ข้อมูลสถิติด้านสุขภาพของรัฐบาลในเดือนมิถุนายน ซึ่งถูกมองว่าเป็นหนึ่งในกรณีแรก ๆ ที่มีการเปิดเผยว่าเอเจนต์ AI ถูกใช้โจมตีระบบของรัฐบาล

สำหรับเกาหลีใต้ สื่อท้องถิ่นรายงานหรือสถาบันการเงินอย่างน้อย 9 แห่งเปิดเผยว่า ตกเป็นเป้าหมายของการโจมตีทางไซเบอร์ตั้งแต่ปลายเดือนกันยายน ทำให้ตำรวจเกาหลีใต้เปิดการสอบสวน และประธานาธิบดีอี แจ-มยอง เรียกร้องให้หน่วยงานที่เกี่ยวข้องดำเนินมาตรการตอบโต้และป้องกันอย่างเข้มแข็ง

ธนาคารชินฮันเปิดเผยเมื่อสัปดาห์ที่ผ่านมาว่า ข้อมูลส่วนบุคคลของลูกค้าประมาณ 25,000 รายถูกเข้าถึงโดยไม่ได้รับอนุญาต ขณะที่ธนาคารเคบี กุกมินระบุว่าข้อมูลส่วนบุคคลของลูกค้า 119 รายรั่วไหล

อย่างไรก็ตาม ตัวตนที่แท้จริงของผู้โจมตี ขอบเขตทั้งหมดของการเจาะระบบ และปริมาณข้อมูลที่ถูกขโมย ยังคงอยู่ระหว่างการตรวจสอบและยังไม่ได้รับการยืนยันอย่างเป็นทางการ โดย Anthropic ตำรวจเกาหลีใต้ และกระทรวงการต่างประเทศจีน ยังไม่ได้ให้ความเห็นต่อรายงานดังกล่าว.


ที่มา Yonhap / Reuters