KI Werkzeuge helfen bei Angriffen auf südkoreanische Banken
8. Oktober 2026

CrowdStrike verbindet Einbrüche bei südkoreanischen Finanzinstituten mit ARTEX und mehreren Sprachmodellen. Der Fall zeigt, wie KI einzelne Schritte realer Angriffe beschleunigt.
Worum es geht
Die Sicherheitsfirma CrowdStrike berichtete am 7. Oktober 2026 über Angriffe auf mehrere südkoreanische Finanzinstitute. Nach ihrer Analyse setzte ein bisher nicht namentlich zugeordneter Angreifer das offene Penetrationstest Werkzeug ARTEX zusammen mit mehreren großen Sprachmodellen ein. Die Aktivitäten liefen demnach von Ende September bis Anfang Oktober.
Betroffen waren laut Bericht unter anderem ein Dienst für Kreditanfragen von Finanzvermittlern und ein mobiles Arbeitssystem für Bankbeschäftigte. Parallel untersuchen südkoreanische Behörden Vorfälle bei Hana Bank, KB Kookmin Bank und Shinhan Bank. Welche dieser Vorfälle technisch zusammengehören, wie viele Datensätze entwendet wurden und wer hinter dem Angriff steht, ist bisher nicht bestätigt.
Was ARTEX und die Sprachmodelle tatsächlich machen
ARTEX ist kein selbstständig handelnder Zauberschlüssel. Das Werkzeug bündelt Arbeitsschritte, die auch bei legitimen Sicherheitstests vorkommen. Ein Angreifer kann damit Ziele untersuchen, Schwachstellen bearbeiten und Ergebnisse organisieren. CrowdStrike beobachtete zusätzlich Anfragen an DeepSeek v4.1 flash, GLM 5.3 und Grok 4.6 innerhalb von Claude Code Sitzungen.
Die Modelle halfen offenbar bei Recherche, Formulierung und technischen Aufgaben. In den untersuchten Dateien fanden sich chinesischsprachige Eingaben sowie Fragen nach Märkten für gestohlene koreanische Daten und entsprechenden Telegram Gruppen. In einer Sitzung ließ der Nutzer sogar einen Lebenslauf mit persönlichen Angaben entwerfen. Das sind Indizien, aber kein verlässlicher Identitätsnachweis.
Warum das wichtig ist
Der Fall verschiebt die Debatte von theoretischem Missbrauch zu einem dokumentierten Angriff auf echte Finanzsysteme. Die entscheidende Veränderung ist nicht, dass ein Modell allein eine Bank gehackt hätte. Vielmehr konnte eine Person mehrere Werkzeuge in einer gemeinsamen Arbeitsumgebung kombinieren und einzelne Aufgaben schneller abarbeiten.
Für Banken bedeutet das kürzere Reaktionsfenster. Schutzmaßnahmen müssen nicht nur bekannte Schadsoftware erkennen, sondern auch ungewöhnliche Abfolgen legitimer Werkzeuge, automatisierte Erkundung und verdächtige Datenabflüsse. Für Anbieter von Coding Assistenten stellt sich zugleich die Frage, welche Nutzungsmuster erkannt, begrenzt und nach einem Vorfall nachvollzogen werden können, ohne normale Sicherheitsforschung pauschal zu blockieren.
CrowdStrike bewertet einen chinesischsprachigen und finanziell motivierten Angreifer mit mittlerer Sicherheit. Diese Formulierung ist wichtig: Sprache, Infrastruktur in Hongkong und die Herkunft eines Werkzeugs können Hinweise liefern, beweisen aber weder Nationalität noch staatliche Steuerung. Für die Abwehr zählt deshalb vor allem beobachtbares Verhalten. Herkunftsvermutungen dürfen technische Belege für Zugriffe, Datenbewegungen und betroffene Konten nicht ersetzen.
Einfach erklärt
Man kann sich den Angriff wie einen Einbrecher mit einem gut sortierten Werkzeugwagen vorstellen. Der Schraubendreher öffnet nicht selbst die Tür, und der Werkzeugwagen entscheidet nichts. Aber passende Werkzeuge, Notizen und ein Assistent, der schnell nächste Schritte vorschlägt, können den Einbruch beschleunigen. Verantwortlich bleibt die Person, die den Wagen steuert.
Praktisches Beispiel
Angenommen, eine Bank betreibt 200 interne Anwendungen. Ein Angreifer findet einen von außen erreichbaren Dienst und lässt ein Werkzeug dessen Antworten sammeln. Ein Sprachmodell ordnet 500 technische Meldungen, schlägt zehn interessante Prüfpfade vor und formuliert Befehle. Der Angreifer testet diese Vorschläge, verwirft neun und nutzt einen erfolgreichen Pfad, um auf ein internes Arbeitssystem zuzugreifen.
Dieses Beispiel ist erfunden, zeigt aber den realistischen Vorteil: Nicht jeder Modellvorschlag muss stimmen. Schon eine kleine Zeitersparnis bei Recherche und Sortierung kann dazu führen, dass Verteidiger weniger Zeit zum Erkennen und Sperren haben.
Einordnung und Grenzen
Erstens stammt die technische Zuordnung im Kern von CrowdStrike. Unabhängige Redaktionen berichten darüber, haben aber nicht alle Belege selbst veröffentlicht geprüft. Zweitens sind Identität, Schadenshöhe und vollständiger Umfang der Datenabflüsse offen. Drittens belegt der Fall nicht, dass Sprachmodelle autonome Bankangriffe durchführen können. Menschen wählten Ziele, kombinierten Werkzeuge und bewerteten Ergebnisse.
Auch die genannten Banken sollten nicht automatisch jedem beschriebenen Teilschritt zugeordnet werden. Öffentliche Berichte nennen parallele Untersuchungen, doch die genaue Verbindung zwischen einzelnen Vorfällen bleibt Gegenstand der Ermittlungen.
SEO und GEO Schlüsselbegriffe
CrowdStrike, ARTEX, südkoreanische Banken, KI Sicherheit, Claude Code, DeepSeek, GLM, Grok, Finanzsektor, Cyberangriff, Sprachmodelle, Bedrohungsanalyse
💡 Im Klartext
Ein Angreifer nutzte laut CrowdStrike ein offenes Angriffswerkzeug und mehrere Sprachmodelle gegen südkoreanische Finanzsysteme. Die KI führte den Angriff nicht allein aus, konnte aber Recherche und technische Arbeit beschleunigen.
Wichtigste Erkenntnisse
- →CrowdStrike beobachtete ARTEX und mehrere Sprachmodelle bei Angriffen zwischen Ende September und Anfang Oktober 2026.
- →Betroffen waren laut Bericht mindestens zwei Systeme im Umfeld südkoreanischer Finanzinstitute.
- →Die Hinweise sprechen mit mittlerer Sicherheit für einen chinesischsprachigen und finanziell motivierten Täter.
- →Identität, Schadenshöhe und Umfang der entwendeten Daten sind nicht bestätigt.
- →Der Fall zeigt Beschleunigung durch KI, aber keinen vollständig autonomen Angriff.
Häufige Fragen
Welche Banken waren betroffen?
Öffentliche Berichte nennen Ermittlungen bei Hana Bank, KB Kookmin Bank und Shinhan Bank. Die genaue Verbindung jedes Instituts zu den von CrowdStrike beschriebenen Angriffsschritten ist noch offen.
Hat eine KI die Banken selbstständig gehackt?
Nein. Die Berichte beschreiben einen Menschen, der Werkzeuge und Sprachmodelle kombinierte und deren Ergebnisse bewertete.
Ist der Angreifer identifiziert?
Nein. CrowdStrike vermutet mit mittlerer Sicherheit einen chinesischsprachigen und finanziell motivierten Täter, nennt aber keine bestätigte Person.
Quellen & Kontext
- CrowdStrike: Unknown Threat Actor Uses AI Driven ARTEX to Target South Korean Finance
- Reuters: CrowdStrike says China based suspect used AI tools in South Korean bank hacks
- The Korea Times: Chinese speaking hacker possibly linked to AI driven attacks
- Anadolu: Suspected Chinese speaking hacker uses AI to breach South Korean banks
- The Japan Times: South Korea bank hack suspect may be 26 year old in China