La empresa de ciberseguridad global CrowdStrike publica un informe con pistas sobre la identidad del atacante
El ciberdelincuente expuso información personal al utilizar inteligencia artificial para redactar un currículum
El mismo usuario de Telegram fue detectado en ataques contra plataformas de NFT y servicios de pago: 'La confirmación de identidad aún está pendiente'
![Cajero automático de un banco instalado en un edificio del centro de Seúl. [Foto=Agencia de Noticias Yonhapnews]](https://image.ajunews.com/content/image/2026/10/08/20261008093928488717.jpg)
Un análisis de una empresa de ciberseguridad internacional sugiere que el autor de los recientes ataques cibernéticos dirigidos contra instituciones financieras de Corea del Sur podría ser una persona de 26 años residente en la provincia de Guangdong, China. Se ha revelado que el atacante expuso pistas sobre su identidad al utilizar herramientas de inteligencia artificial generativa.
CrowdStrike, empresa global de ciberseguridad, anunció en un informe publicado el 7 de octubre (hora local) que ha detectado indicios que permiten estimar la identidad del responsable del ciberataque contra el sector financiero surcoreano.
Según CrowdStrike, los indicios de identidad surgieron cuando el atacante utilizaba la herramienta de codificación de inteligencia artificial denominada «Claude Code». El atacante solicitó a la IA que redactara un currículum de investigador en seguridad que incluyera sus logros en pruebas de penetración simuladas. Durante este proceso, se ingresaron datos personales como las iniciales del nombre, cuenta de Telegram, antecedentes educativos y lugar de residencia del atacante.
Además, durante este proceso, se confirmó que el atacante consultó a Claude sobre dónde vender la información financiera surcoreana robada y cómo encontrar salas de venta de datos en Telegram. La misma cuenta de Telegram fue utilizada en una sesión de investigación de vulnerabilidades en un mercado de contratos de futuros de tokens no fungibles (NFT) basado en Telegram, así como en ataques dirigidos contra una plataforma de pagos china.
CrowdStrike planteó la posibilidad de que los ataques mencionados fueron llevados a cabo por la misma persona con base en esta información. Sin embargo, la empresa aclaró que se trata únicamente de una estimación basada en indicios y que se requiere confirmación adicional para establecer la identidad definitiva del responsable.
De acuerdo con el informe, los ataques cibernéticos emplearon «ARTEX», una herramienta de código abierto de prueba de penetración autónoma desarrollada en China. Las herramientas de prueba de penetración autónoma son programas que automatizan el proceso mediante el cual la inteligencia artificial identifica vulnerabilidades de seguridad e intenta penetrar sistemas por sí misma. El modelo principal de ARTEX era DeepSeek «v4.1-Flash». El atacante también utilizó otros modelos de lenguaje de gran tamaño en sesiones de Claude Code, incluidos «GLM-5.3» y «Grok 4.6» de Zhipu AI de China.
La oleada de ciberataques dirigida al sector financiero surcoreano salió a la luz cuando se detectaron violaciones de seguridad entre finales de septiembre e inicios de octubre en siete instituciones financieras: los bancos Shinhan, KB Kookmin, Hana, BNK Busan, y las entidades no bancarias Yegaram Savings Bank, Welcome Savings Bank y Hyundai Capital.
Las autoridades financieras estiman que el atacante cambió direcciones IP de manera repetida para continuar con los ataques y utilizó herramientas de inteligencia artificial para llevar a cabo ataques automatizados a gran escala contra múltiples instituciones financieras. Según datos recopilados por la Comisión de Supervisión Financiera, se utilizaron 33 direcciones IP distintas en los intentos de ataque; excluyendo duplicados, la cifra es de 28 direcciones.
Durante el proceso de ataque también se detectaron indicios del uso de «ARTEX», una herramienta autónoma de prueba de penetración basada en inteligencia artificial en idioma chino, por lo que la policía se encuentra investigando el caso.
* Este artículo ha sido traducido por IA.
