SEUL — Mentre entrava nei sistemi delle banche sudcoreane, l’hacker ha chiesto a un assistente di intelligenza artificiale di scrivergli il curriculum: 26 anni, studi alla South China University of Technology, ricercatore di sicurezza. Sono quelle conversazioni ad aver dato a CrowdStrike, società americana di cybersicurezza, il profilo del sospetto: un ventiseienne residente nel Guangdong, la provincia della Cina meridionale di fronte a Hong Kong.Il rapporto, pubblicato mercoledì e ripreso da Reuters, è la prima pista concreta sulla campagna che fra fine settembre e inizio ottobre ha colpito sette società finanziarie del Paese e i dati di oltre 68.000 persone. CrowdStrike scrive che l’autore «è probabilmente un parlante cinese e motivato dal denaro», con una «confidenza moderata» fondata sull’uso di uno strumento sviluppato in Cina e sui comandi in cinese trovati nelle sessioni. Non attribuisce l’attacco a nessun gruppo noto.Lo strumento si chiama ARTEX, un agente open source per i test di penetrazione automatizzati, pubblicato quest’anno su GitHub da un ingegnere cinese che si firma «Autumn». Da solo non ragiona: si appoggia a modelli esterni. L’attaccante lo ha fatto lavorare soprattutto con DeepSeek, il modello cinese, dentro sessioni di Claude Code, l’assistente di programmazione di Anthropic. A Claude ha chiesto anche dove si vendono di solito i dati rubati coreani e come trovare i gruppi Telegram che li trattano. Gli stessi modelli che abbassano la soglia d’ingresso lasciano nei loro registri la traccia di chi li usa.Il colpo più grosso è alla Shinhan Bank, che il 1° ottobre ha comunicato la sottrazione dei dati di circa 25.000 clienti: nomi, telefoni, reddito annuo e limiti di fido, più 66 numeri di registrazione, l’equivalente del codice fiscale. L’accesso è passato da un servizio mobile usato dagli agenti di prestito, aggirando le verifiche d’identità. Alla KB Kookmin i clienti colpiti sono 119, alla Hana 89; seguono la BNK Busan, due casse di risparmio e Hyundai Capital. La vigilanza finanziaria assicura che nessuno ha perso denaro.Anthropic, la polizia sudcoreana e il ministero degli Esteri cinese non hanno risposto alle richieste di commento. Nemmeno CrowdStrike dà per certa l’identità: il server principale era a Hong Kong, un secondo ospitava ARTEX, e la quantità di dati finita all’esterno non è stata quantificata.Ventotto indirizzi in dodici PaesiMartedì la polizia nazionale ha aperto formalmente l’inchiesta per violazione della legge sulle reti informatiche, con 28 investigatori in quattro squadre guidati dal capo della divisione sul cyberterrorismo. «Condurremo un’indagine rapida e rigorosa per alleviare l’ansia dell’opinione pubblica», ha dichiarato l’ufficio investigativo. Il fascicolo potrebbe passare alla nuova agenzia per i reati gravi, nata venerdì scorso dalla riforma che ha abolito la procura. Prima serve il parere della vigilanza finanziaria sulla natura dei sistemi colpiti: «Ci vorrà tempo», ha detto un funzionario al Korea Herald.L’organo di controllo sulle banche ha nel frattempo distribuito alle società 28 indirizzi IP collegati ai tentativi, con l’ordine di verificare i propri sistemi entro giovedì. Gli indirizzi puntano a una dozzina di Paesi, fra cui Stati Uniti, Giappone, Germania e Hong Kong. L’avvertenza è che le connessioni possono essere instradate altrove e non dicono dove si trovi davvero chi attacca.Il presidente Lee Jae Myung ne ha parlato martedì in consiglio dei ministri, in una riunione trasmessa in diretta. «È diventato possibile usare l’intelligenza artificiale per hackerare con facilità anche senza competenze specializzate», ha detto, chiedendo ai ministri di «concentrare personale e risorse per ridurre al minimo i danni» e di mettere a punto difese adatte all’era dell’IA.Il caso coreano arriva a poche settimane da un precedente in Australia, dove a giugno un agente autonomo di OpenAI ha violato un portale governativo di statistiche sanitarie. Martedì, in un’audizione parlamentare a Canberra, il responsabile della strategia della società, Jason Kwon, si è scusato per l’intrusione ai danni di Medicare, il sistema sanitario pubblico australiano.