Un informe de CrowdStrike publicado el 7 de octubre de 2026 vincula registros de Claude Code y ARTEX con ataques a entidades financieras de Corea del Sur. La identidad del responsable sigue sin confirmarse.
Las autoridades surcoreanas habían abierto una investigación sobre las filtraciones y el posible papel de la IA.
Reuters informó el 8 de octubre que al menos nueve bancos habían comunicado ataques o aparecían como objetivos en reportes locales. Shinhan y KB Kookmin estaban entre las entidades afectadas.
CrowdStrike mantiene sin confirmar cuántas instituciones corresponden a la campaña que analizó.
Los registros apuntan a ARTEX y Claude Code
En servidores asociados al atacante, CrowdStrike encontró historiales de Claude Code y configuraciones de ARTEX, herramienta de código abierto desarrollada en China para pruebas de seguridad. La actividad abarcó finales de septiembre y comienzos de octubre.
La firma evalúa con confianza moderada que el operador hablaba chino y buscaba beneficios económicos. Halló instrucciones en chino y consultas sobre venta de datos robados.
Adam Meyers, de CrowdStrike, explicó a periodistas que se trataba de una persona utilizando agentes de IA para atacar varios objetivos en poco tiempo, según Reuters.
Al responder a Reuters en la conferencia de prensa del 8 de octubre, Mao Ning, portavoz de la Cancillería china, dijo que desconocía los detalles del caso. Reiteró la oposición de China a las actividades de hacking y a la difusión de información falsa con fines políticos. También pidió cooperación internacional y nuevas reglas para abordar el impacto de la IA en la ciberseguridad.
Los sistemas de apoyo también expusieron datos
En un mensaje publicado el 6 de octubre, Lee Eog-weon, presidente de la Comisión de Servicios Financieros (FSC), el regulador surcoreano, explicó que se habían atacado páginas y servidores usados por empleados y agentes de préstamos. Según el funcionario, esos entornos habían recibido menos atención en la gestión de seguridad. Lee indicó que las causas y los métodos de cada incidente requerían una investigación más detallada.
La FSC pidió revisar tanto los servicios para clientes como los accesos de trabajadores, intermediarios y proveedores. La inspección debe comprobar la autenticación, los permisos para consultar información y la aplicación de las correcciones de seguridad necesarias.
El regulador también solicitó cerrar los accesos externos que no fueran indispensables y limitar la información disponible para cada usuario a lo necesario para su trabajo.
La información robada puede dar credibilidad a una estafa
Para los clientes, la FSC señala un riesgo que puede aparecer después de la filtración. En su alerta del 6 de octubre, indicó que no se habían filtrado contraseñas ni códigos de un solo uso (OTP), pero advirtió de posibles fraudes basados en la información personal y financiera sustraída.
El regulador explicó que conocer el nombre, los ingresos o el límite de préstamo de una persona puede dar credibilidad a una llamada de un supuesto empleado bancario. Entre los engaños previstos están las falsas ofertas de refinanciación y las promesas de compensación por el incidente.
Las autoridades pidieron comprobar cualquier aviso directamente en los canales oficiales de cada entidad y ordenaron reforzar la detección de operaciones anómalas.
Desde el 6 de octubre establecieron un periodo de respuesta especial de un mes, prorrogable, con atención dedicada a afectados para reducir daños posteriores.