OCTO+

Hacker de 26 anos, da China, ataca 7 bancos sul-coreanos com DeepSeek

Investigação da CrowdStrike aponta um atacante residente na província de Guangdong, que usou servidores de Hong Kong e nove proxies para dificultar rastreamento

07 de out., 23:32 5 fontes · 1 país Segurança
SegurançaDeepSeek
Ilustração mostrando um banco com símbolos de segurança cibernética Foto: Monstera Production / Pexels

Um hacker de 26 anos, residente na província chinesa de Guangdong, é o principal suspeito por trás de uma série de invasões a instituições financeiras da Coreia do Sul entre o final de setembro e o início de outubro de 2026, segundo investigação da empresa de segurança CrowdStrike divulgada em 7 de outubro.

A Yonhap News informa que o atacante utilizou servidores localizados em Hong Kong como ponto central de controle, operando os ataques a partir de infraestrutura separada e mudando frequentemente de endereço IP por meio de nove proxies para dificultar o rastreamento.

Entre os alvos confirmados estiveram sete instituições financeiras: Shinhan Bank, KB Kookmin Bank, Hana Bank, BNK Busan Bank, Yeugaram Savings Bank, Welcome Savings Bank e Hyundai Capital.

O KB Kookmin confirmou, em 2 de outubro, o vazamento de mais de cem registros de clientes, segundo comunicado da agência sul-coreana.

Rastros deixados pelo próprio atacante

A Kukmin Ilbo destaca que o suspeito usou o modelo de linguagem open source DeepSeek, versão leve v4.1-flash, e o gerador de código Claude Code, ferramenta na qual deixou rastros pessoais significativos.

De acordo com a CrowdStrike, durante interações com o Claude Code, o atacante pediu para gerar um currículo como pesquisador de segurança, incluindo iniciais de nome, conta no Telegram, nível de escolaridade e cidade de residência.

Na mesma conversa, questionou o modelo sobre onde venderia as informações roubadas e como acessar canais de venda de dados no Telegram.

Foto de um hacker digitando em um laptop em ambiente escuro
Foto: Sora Shimazaki / Pexels

Essa conta no Telegram foi encontrada em outras investigações anteriores do grupo de crackers, associada a vazamentos de um marketplace de tokens não substituíveis e a um ataque a uma plataforma de pagamento na China.

Além do DeepSeek v4.1-flash, o atacante alternou entre outros modelos de linguagem, incluindo GLM-5.3, da Zhipu AI, e Grok 4.6, adaptando-se conforme a necessidade durante a operação.

O grupo também usou ARTEX, uma ferramenta de pentest open source desenvolvida na China, que exigiu servidores separados do IP principal em Hong Kong.

A CrowdStrike ressalta que, apesar dos indícios fortemente convergentes, as evidências atuais são circunstanciais e não permitem confirmar definitivamente a identidade, idade ou localização exata do responsável.

Ainda não foram divulgados o nome verdadeiro do hacker, o objetivo financeiro por trás dos ataques ou o destino completo dos dados roubados.

Apurado em 5 fontes

연합뉴스 (Yonhap News) (Coreia do Sul) · 조선일보 (Chosun Ilbo) (Coreia do Sul) · Kukmin Ilbo (Coreia do Sul)

ver as 5 fontes

Continue lendo

Receba sem abrir o site

no e-mail ou no WhatsApp · análises + plantão + resumo semanal · cancele com 1 clique
Pronto. A primeira edição chega no seu e-mail.

Assine GRÁTIS e cancele com 1 CLIQUE quando quiser. ;)