Gaiamera
38分鐘
【低級錯誤 】早前,南韓多家金融機構自 9 月底起接連遭到鎖定式網絡攻擊,導致大量內部資料外洩,事件一度引發南韓總統李在明下令徹查。網絡安全機構 CrowdStrike 深入調查後發現,幕後攻擊者疑為一名居住於中國廣東省茂名市的 26 歲男子,利用多款先進 AI 工具發動大規模滲透攻擊。然而,攻擊者卻因伺服器存取權限配置疏漏,直接開放目錄列表(Open Directory),導致其使用 Claude Code 的完整操作紀錄、對話歷史,甚至是寫入個人姓名、學歷與聯絡方式的求職履歷一併曝光,認真白痴。
根據 CrowdStrike 的調查細節,攻擊者在行動中高度依賴開源 AI 滲透測試工具「ARTEX」,核心引擎主要串接 DeepSeek V4.1-Flash 模型,同時整合 GLM-5.3、Grok 4.6 以及 Anthropic 旗下的 Claude Code 進行多模型協同輔助,大幅最佳化並加速攻擊流程。
在網絡架構方面,攻擊者建置了兩組伺服器以分散風險:一組伺服器設於香港,負責指揮與控制(C2)傳輸指令;另一組則專門用於部署並執行 ARTEX 滲透工具,對南韓銀行系統展開攻擊,最終導致多家金融機構的內部資料庫失守。
儘管攻擊手法高度自動化,且運用了多種代理伺服器隱匿連線,但調查人員發現,該名黑客在其核心伺服器上犯下致命的安全管理疏忽——未關閉伺服器的目錄列表功能(Directory Listing)。
研究人員因而得以直接瀏覽並擷取伺服器內部的大量敏感檔案,包括專案設定檔「CLAUDE.md」、Claude Code 的完整歷史對話紀錄、ARTEX 系統配置檔案,以及 Claude 的上下文記憶紀錄檔。這項基礎配置失誤,等同將整場網絡攻擊的執行步驟、指令及幕後思維完整公開。
從外洩的 Claude Code 對話紀錄可見,該名黑客在入侵得手後,曾主動向 AI 諮詢非法變現渠道,詢問南韓外洩數據的黑市交易地點,以及是否存在專門買賣此類資訊的 Telegram 頻道。
更關鍵的突破在於,該名黑客隨後在同一個 Claude Code 終端對話中,要求 AI 為其撰寫一份「網絡安全研究員」的個人求職履歷,並指示必須將此次針對南韓機構的滲透戰果作為重要專案資歷列入。為此,攻擊者更主動在對話框輸入了詳細的個人資訊:
姓名:Y.Y (其中國名字的字首)
年齡:26 歲
學歷背景:華南理工大學
所在地:中國廣東省茂名市
聯絡方式:手機號碼 17820191556、Telegram 帳號 @YY520CN
CrowdStrike 研究團隊透過分析上述 Claude Code 會話紀錄,完整重構了整宗網絡攻擊的時間軸與操作鏈。資安專家指出,此案件反映出新興 AI 工具大幅降低了高階網絡攻擊的技術門檻,但操作者在基礎設施安全維護上的疏忽,最終成為執法與資安機構迅速鎖定攻擊源頭的決定性線索。目前南韓當局已針對相關情報展開跨國調查。
https://www.hkepc.com/26899
off
![[sosad]](/faces/sosad.gif)
up緊,就快得