Um hacker suspeito de participar de ataques cibernéticos contra pelo menos nove bancos da Coreia do Sul pode ter revelado informações sobre sua própria identidade ao utilizar o Claude, inteligência artificial da Anthropic. Segundo uma investigação da empresa de segurança CrowdStrike, divulgada nesta quarta-feira (7), as pistas apontam para um jovem de 26 anos que estaria localizado na China. As informações foram divulgadas pela Reuters nesta quinta-feira (8). Os ataques aconteceram entre o final de setembro e o início de outubro e comprometeram dados pessoais de clientes de algumas das maiores instituições financeiras sul-coreanas. A CrowdStrike conseguiu acessar registros de conversas com o Claude Code, ferramenta de programação da Anthropic, armazenados em servidores associados às invasões. Em uma dessas interações, o suspeito pediu à IA que elaborasse um currículo profissional utilizando informações pessoais. Apesar das pistas, a empresa ressalta que ainda não é possível confirmar a identidade do responsável. A polícia sul-coreana também investiga os ataques. Como o hacker deixou pistas no Claude? A descoberta ocorreu durante uma investigação sobre o uso de inteligência artificial para automatizar ataques contra instituições financeiras. Segundo a CrowdStrike, o suspeito utilizou o ARTEX, uma ferramenta de código aberto desenvolvida na China que permite automatizar testes de invasão e identificar vulnerabilidades em sistemas. Embora tenha sido criada para pesquisas de segurança, a tecnologia pode ser utilizada para explorar falhas sem autorização. O ARTEX funciona em conjunto com modelos de IA e, nos ataques investigados, utilizava o DeepSeek como principal modelo, além de outras ferramentas. O Claude Code também apareceu na infraestrutura utilizada pelo invasor. A CrowdStrike encontrou históricos de conversas e arquivos de configuração armazenados em diretórios acessíveis nos servidores associados à operação. Em uma das conversas, o suspeito pediu ao Claude ajuda para elaborar um currículo de pesquisador de segurança, incluindo resultados obtidos durante os ataques. O pedido continha informações como idade, formação acadêmica, telefone, conta no Telegram e localização na cidade de Maoming, na província chinesa de Guangdong. A pessoa descrita teria 26 anos e estudado na Universidade de Tecnologia do Sul da China. Entretanto, a investigação encontrou uma inconsistência: uma data de nascimento fornecida anteriormente não correspondia à idade informada. Os pesquisadores também identificaram que a mesma conta do Telegram apareceu em outras atividades relacionadas à busca de vulnerabilidades . Em outras conversas, o suspeito perguntou ao Claude onde criminosos costumam comercializar informações roubadas de empresas sul-coreanas e como encontrar grupos de venda de dados no Telegram. A CrowdStrike avalia, com grau moderado de confiança, que o responsável fala chinês e possui motivações financeiras. Ainda não existem evidências suficientes para atribuir os ataques a uma pessoa específica. À Reuters, um homem que atendeu ao número telefônico identificado na investigação afirmou desconhecer o caso. O governo chinês também declarou que não tinha informações sobre o episódio e reiterou sua oposição a atividades de invasão cibernética. O que está acontecendo com os bancos da Coreia do Sul? A Coreia do Sul enfrenta uma sequência de ataques cibernéticos que atingiu algumas das principais instituições financeiras do país nas últimas semanas. Desde o final de setembro, pelo menos nove bancos foram identificados como alvos de invasões ou tentativas de ataques . Entre eles estão Shinhan Bank, KB Kookmin Bank, Hana Bank e Woori Bank. Os incidentes provocaram vazamentos de informações pessoais de clientes. O Shinhan Bank, por exemplo, confirmou que dados de aproximadamente 25 mil pessoas foram comprometidos , enquanto o KB Kookmin Bank relatou o vazamento de informações de 119 clientes. O Hana Bank também informou que 89 pessoas tiveram dados expostos, incluindo nomes, números de identificação e telefones. Nesse caso, não houve comprometimento de informações financeiras, segundo a instituição. Outras empresas do setor, como Yegaram Savings Bank e Welcome Savings Bank, também foram afetadas. Apesar disso, as autoridades sul-coreanas não identificaram roubos de dinheiro diretamente relacionados à série de invasões. No dia 2 de outubro, a Comissão de Serviços Financeiros da Coreia do Sul convocou uma reunião emergencial com bancos e reguladores para reforçar os mecanismos de proteção contra acessos indevidos. Dois dias depois, o presidente Lee Jae Myung determinou uma investigação mais ampla sobre os vazamentos no setor financeiro. Já na terça-feira (6), o presidente afirmou que havia indícios de utilização de inteligência artificial nos ataques e pediu medidas para impedir novos incidentes. As autoridades também alertaram para o risco de golpes realizados com os dados roubados. Mesmo sem o vazamento de senhas ou códigos de autenticação, criminosos podem utilizar informações sobre empréstimos e renda para se passar por representantes de instituições financeiras. Ataques cibernéticos se espalham pelo país A preocupação com a segurança digital na Coreia do Sul também envolve empresas e organizações de outros setores. Na quarta-feira (7), a Reuters revelou que duas grandes igrejas sul-coreanas investigavam possíveis invasões com utilização de inteligência artificial. Uma delas, a Yoido Full Gospel Church, informou que dados de até 850 mil integrantes podem ter sido comprometidos . Entre as informações estavam nomes, datas de nascimento e, em alguns casos, documentos de identificação. Outra instituição, a SaRang Church, também investiga uma possível exposição de dados de quase 90 mil contas. Ainda não há confirmação de que os responsáveis sejam os mesmos envolvidos nos ataques aos bancos. Os episódios acontecem após outros grandes incidentes de segurança no país. Em abril de 2025, um ataque à operadora SK Telecom provocou preocupações sobre os dados de aproximadamente 23 milhões de clientes . No mesmo ano, a plataforma de comércio eletrônico Coupang revelou uma violação de segurança que afetou informações de mais de 33 milhões de contas. No caso dos bancos, o uso de agentes de IA acrescenta uma preocupação para os investigadores: a possibilidade de um único criminoso automatizar etapas de invasões e atacar diversas instituições em um curto intervalo de tempo. Segundo Adam Meyers, vice-presidente de operações de combate a ameaças da CrowdStrike, a tecnologia pode ampliar significativamente a quantidade de alvos atingidos por uma mesma pessoa. A investigação segue em andamento, e ainda não há confirmação sobre quantos dos ataques recentes foram executados pelo mesmo responsável. Veja também: O que é phishing e como se proteger?





