Um hacker de 26 anos, residente na província chinesa de Guangdong, é o principal suspeito por trás de uma série de invasões a instituições financeiras da Coreia do Sul entre o final de setembro e o início de outubro de 2026, segundo investigação da empresa de segurança CrowdStrike divulgada em 7 de outubro.
A Yonhap News informa que o atacante utilizou servidores localizados em Hong Kong como ponto central de controle, operando os ataques a partir de infraestrutura separada e mudando frequentemente de endereço IP por meio de nove proxies para dificultar o rastreamento.
Entre os alvos confirmados estiveram sete instituições financeiras: Shinhan Bank, KB Kookmin Bank, Hana Bank, BNK Busan Bank, Yeugaram Savings Bank, Welcome Savings Bank e Hyundai Capital.
O KB Kookmin confirmou, em 2 de outubro, o vazamento de mais de cem registros de clientes, segundo comunicado da agência sul-coreana.
Rastros deixados pelo próprio atacante
A Kukmin Ilbo destaca que o suspeito usou o modelo de linguagem open source DeepSeek, versão leve v4.1-flash, e o gerador de código Claude Code, ferramenta na qual deixou rastros pessoais significativos.
De acordo com a CrowdStrike, durante interações com o Claude Code, o atacante pediu para gerar um currículo como pesquisador de segurança, incluindo iniciais de nome, conta no Telegram, nível de escolaridade e cidade de residência.
Na mesma conversa, questionou o modelo sobre onde venderia as informações roubadas e como acessar canais de venda de dados no Telegram.

Essa conta no Telegram foi encontrada em outras investigações anteriores do grupo de crackers, associada a vazamentos de um marketplace de tokens não substituíveis e a um ataque a uma plataforma de pagamento na China.
Além do DeepSeek v4.1-flash, o atacante alternou entre outros modelos de linguagem, incluindo GLM-5.3, da Zhipu AI, e Grok 4.6, adaptando-se conforme a necessidade durante a operação.
O grupo também usou ARTEX, uma ferramenta de pentest open source desenvolvida na China, que exigiu servidores separados do IP principal em Hong Kong.
- Infraestrutura usada pelo atacante: IP principal em Hong Kong, instâncias separadas para execução dos ataques, nove proxies adicionais e mudanças contínuas de rota.
- Modelos de IA empregados: DeepSeek v4.1-flash, Claude Code, GLM-5.3, Grok 4.6 e ARTEX.
- Instituições atacadas: Shinhan Bank, KB Kookmin Bank, Hana Bank, BNK Busan Bank, Yeugaram Savings Bank, Welcome Savings Bank, Hyundai Capital.
- Dados vazados: Mais de cem registros de clientes do KB Kookmin, divulgado em 2 de outubro de 2026.
- Motivo ainda desconhecido: Não há confirmação sobre o destino dos dados além das vendas em canais de Telegram mencionados na investigação.
A CrowdStrike ressalta que, apesar dos indícios fortemente convergentes, as evidências atuais são circunstanciais e não permitem confirmar definitivamente a identidade, idade ou localização exata do responsável.
Ainda não foram divulgados o nome verdadeiro do hacker, o objetivo financeiro por trás dos ataques ou o destino completo dos dados roubados.


