Veille active Mise à jour Alerte max. 72 h : 4/5 Prioritaire Rédaction : Frédéric LENQUETTE
IA & sécuritéPrioritaire

Banques sud-coréennes piratées : l'attaquant a utilisé l'outil d'IA ARTEX et Claude Code, selon CrowdStrike

Selon CrowdStrike, un pirate probablement sinophone a attaqué des banques sud-coréennes fin septembre avec ARTEX, un outil de test d'intrusion piloté par des agents d'IA, et plusieurs modèles de langage.

L'entreprise de cybersécurité américaine CrowdStrike a publié le mercredi 7 octobre un rapport sur une série d'intrusions contre des établissements financiers sud-coréens. Ces attaques ont eu lieu entre fin septembre et début octobre 2026. Selon ce rapport, l'attaquant s'est largement appuyé sur des agents d'intelligence artificielle, en particulier ARTEX, un outil de test d'intrusion conçu en Chine, et sur plusieurs grands modèles de langage.

Ce que l'on sait

La presse sud-coréenne relie ces travaux à plusieurs fuites de données chez Shinhan Bank, KB Kookmin Bank et Hana Bank. Selon CrowdStrike, les systèmes compromis comprenaient un service de suivi des demandes de prêt utilisé par des courtiers et une application mobile interne destinée aux employés d'une autre banque. Les autorités financières et les enquêteurs ont ouvert des investigations. Selon The Korea Times, cité par The Register, au moins cinq établissements ont été touchés : environ 25 000 clients chez Shinhan Bank, 119 chez KB Kookmin Bank et 89 chez Hana Bank, auxquels s'ajoutent Yegaram Savings Bank et BNK Busan Bank. Selon Reuters, au moins neuf banques auraient été visées depuis fin septembre. CrowdStrike, de son côté, ne confirme pas le nombre total d'organisations visées.

CrowdStrike estime, avec un degré de confiance « modéré », que l'attaquant parle chinois et agit par appât du gain. L'entreprise ne le rattache à aucun groupe connu. Son identité n'est pas établie : un CV rédigé à sa demande par l'IA contenait des éléments personnels, qui appartiennent probablement à l'attaquant selon les chercheurs, mais qu'ils ne peuvent pas lui attribuer avec certitude : l'âge indiqué ne concorde pas, par exemple, avec la date de naissance fournie.

Des agents d'IA à la manœuvre

ARTEX est un outil de test d'intrusion dit « agentique » : il confie l'exécution des tâches à des agents d'IA reliés à des modèles de langage externes. Les chercheurs ont découvert, sur des serveurs contrôlés par l'attaquant et laissés ouverts, des historiques de sessions Claude Code (l'assistant de programmation d'Anthropic), des fichiers de configuration d'ARTEX et des fichiers de mémoire de Claude. Ces traces ont permis de reconstituer une large part de ses opérations.

Selon le rapport, le moteur principal de l'instance ARTEX était un modèle de DeepSeek (DeepSeek v4.1-flash). Les modèles GLM-5.3 et Grok 4.6 ont été utilisés en complément dans des sessions Claude Code. L'attaquant a aussi demandé à Claude où se vendent habituellement les données volées en Corée et quels groupes Telegram en font commerce.

Après la confirmation de son usage malveillant, le développeur d'ARTEX a fermé le code source et arrêté les mises à jour. Il affirme que l'outil servait à l'apprentissage et à la recherche. Des copies et des versions dérivées restent en circulation. Anthropic n'avait pas réagi publiquement au moment de la rédaction.

Ce qu'il faut en retenir

  • L'attaque automatisée devient accessible : des outils d'IA abaissent le niveau de compétence nécessaire pour mener une intrusion complète.
  • Surveiller les services exposés aux partenaires (courtiers, prestataires) et les applications mobiles internes, souvent moins protégés que le cœur du système.
  • Selon la presse coréenne, le régulateur financier du pays invite les banques à analyser la manière dont arrivent les requêtes plutôt que qui se connecte : le blocage par adresse IP ne suffit plus.
  • Les attaquants commettent aussi des erreurs : des journaux d'IA mal protégés ont permis de retracer une grande partie de l'opération.

Méthode : veille assistée par intelligence artificielle, sources vérifiées, article relu et validé par Frédéric LENQUETTE.

#Agents IA #Corée du Sud #CrowdStrike #Secteur bancaire