Güney Kore'de KB Kookmin Bank şubesinin girişi; siyah zemin üzerinde sarı KB logolu banka tabelası

ABD'li siber güvenlik şirketi CrowdStrike, 7 Ekim 2026'da yayımladığı raporda, Güney Kore'deki bankalara ve finans kuruluşlarına yönelik saldırılarda saldırganın Çin'de geliştirilmiş açık kaynak yapay zekâ sızma testi aracı ARTEX'i ve Anthropic'in kodlama aracı Claude Code'u kullandığını açıkladı. Şirket saldırıları bilinen bir gruba bağlamadı. CrowdStrike, saldırganın büyük olasılıkla Çince konuşan ve maddi kazanç peşinde olan biri olduğunu orta güven düzeyinde değerlendiriyor.

CrowdStrike, saldırgana ait sunuculardaki herkese açık klasörlerde Claude Code oturum geçmişleri, ARTEX yapılandırma dosyaları ve Claude bellek dosyaları bulduğunu bildirdi. Şirkete göre bu dosyalar saldırganın nasıl çalıştığını doğrudan gösteriyor. Rapora göre Eylül 2026'nın sonundan Ekim 2026'nın başına kadar süren saldırılarda veri çıkarıldı.

Hedef alınan sistemler

CrowdStrike'ın aktardığı sektör raporlarına göre saldırgan bir bankada kredi aracılarının kullandığı kredi başvurusu takip hizmetine, başka bir bankada ise çalışanların mobil iş destek sistemine sızdı. Şirkete göre raporun yayımlandığı tarihte etkilenen kurum sayısı doğrulanmamıştı. CrowdStrike, dosyalardaki hedeflerin basına yansıyan kurumlarla örtüştüğünü aktardı.

Saldırgan hangi araçları kullandı

CrowdStrike'a göre saldırgan iki sunuculu bir yapı kullandı. Hong Kong'daki bir sunucu ana altyapıydı; ikinci sunucu ise Güney Kore saldırılarında kullanıldığı değerlendirilen ARTEX kurulumunu barındırıyordu. Şirkete göre ARTEX sunucusundaki bir Claude Code belgesinde, yapay zekâ modeline sızma testinin nasıl yapılacağını anlatan Çince bir talimat vardı. Rapora göre ARTEX kurulumu ana model olarak DeepSeek v4.1-flash'ı kullanıyordu; saldırgan Claude Code oturumlarında ayrıca Zhipu AI'ın GLM-5.3 modelinden ve xAI'ın Grok 4.6 modelinden yararlandı. Saldırgan izini gizlemek için dokuz farklı vekil sunucu adresi kullandı. Vekil sunucu, trafiği kendi üzerinden geçirerek asıl bağlantı noktasını gizleyen ara sunucu.

Veri satış yerlerini sordu

CrowdStrike'a göre saldırgan Claude'a, Kore'deki veri ihlallerinden elde edilen bilgilerin genellikle nerede satıldığını sordu ve Kore'deki Telegram veri satış gruplarını bulmak için yardım istedi. Saldırgan bir Claude Code oturumunda da ARTEX saldırılarının sonuçlarını içeren bir güvenlik araştırmacısı özgeçmişi hazırlatmak istedi. Bu istekte yaş, eğitim, Telegram hesabı ve Çin'in Guangdong eyaletindeki bir şehir gibi kişisel bilgiler vardı. Şirkete göre bu bilgiler büyük olasılıkla saldırgana ait, ancak eldeki bilgilerle kesin olarak saldırganla ilişkilendirilemiyor.

ARTEX nedir

AsiaOne'ın haberine göre ARTEX, Çinli bir güvenlik mühendisinin GitHub'da yayımladığı ve otomatik sızma testi yapan açık kaynak bir yapay zekâ ajanı. Sızma testi, bir sistemin açıklarını saldırganlardan önce bulmak için yapılan izinli ve kontrollü saldırı denemesi. AsiaOne'a göre araç kendisi bir dil modeli değil; kurumların ağlarındaki açıkları test etmesine yardım etmek için ChatGPT, Claude ve DeepSeek gibi dış modellere bağlanarak çalışıyor. Aynı habere göre aracın GitHub sayfasında kişisel öğrenme, kod araştırması ve yerel teknik doğrulama için olduğu, gerçek çevrim içi sistemlere karşı kullanılmaması gerektiği yazıyor. Kyunghyang Shinmun'un 4 Ekim 2026 tarihli haberine göre ARTEX GitHub'da 26 Temmuz 2026'da yayımlandı, son sürümü 24 Eylül 2026'da çıktı ve üç gün sonra, 27 Eylül 2026'da KB Kookmin Bank'a yönelik saldırı başladı.

Kyunghyang'a göre Genians Güvenlik Merkezi Başkanı Moon Jong-hyun, saldırılarda kullanılan sunucuların sayfa başlığında ARTEX ifadesini gördüğünü sosyal medyada paylaştı. Aynı habere göre Finansal Güvenlik Enstitüsü Başkanı Park Sang-won, ARTEX'in herkese açık olduğunu ve IP adreslerinin tek başına saldırganı belirlemeye yetmediğini söyledi.

Güney Kore'de neler oldu

Yonhap'a göre CrowdStrike'ın bulguları, Hana Bank, KB Kookmin Bank ve Shinhan Bank'ın da aralarında bulunduğu finans kuruluşlarındaki bir dizi veri ihlalinin ardından geldi; finans otoriteleri ve polis soruşturma başlattı. Güney Kore polisinin soruşturması ve hükümetin talimatları 6 Ekim 2026 tarihli önceki haberde yer alıyor. AsiaOne'a göre Eylül 2026'nın sonundan bu yana en az dokuz Güney Kore bankası saldırıya uğradığını açıkladı ya da yerel basında hedef alındığı bildirildi. Aynı habere göre Shinhan Bank yaklaşık 25 bin müşterisinin, KB Kookmin Bank ise 119 müşterisinin kişisel bilgilerinin etkilendiğini açıkladı.

CrowdStrike'ın değerlendirmesi

CrowdStrike'a göre yapay zekâ araçları, maddi kazanç peşindeki bir saldırganın kısa sürede birden fazla kuruma sızmasını sağladı. Şirket, saldırganların operasyonlarını hızlandırmak için yapay zekâ araçlarını denemeyi sürdüreceğini değerlendiriyor.

Neler bilinmiyor

Yonhap'a göre saldırganın kimliği, ihlallerin tam kapsamı ve çalınan veri miktarı doğrulanmadı. Kaç kurumun etkilendiği ve toplam kaç kişinin verisinin çıkarıldığı da henüz doğrulanmadı. Anthropic, xAI, Zhipu AI ve DeepSeek'in rapora ilişkin bir açıklaması kaynaklarda yer almıyor. Güney Kore polisinin ve finans otoritelerinin CrowdStrike bulgularına ilişkin değerlendirmesi de kaynaklarda yer almıyor. Yeni bilgi paylaşılırsa haber güncellenecek.

Kaynaklar

Kapak fotoğrafı: Güney Kore'de bir KB Kookmin Bank şubesi (arşiv, Temmuz 2024; temsilî), LandAndTree / Wikimedia Commons, CC0; 1200×675 için kırpıldı.