**核心要点**
- **规模**:7家韩国金融机构遭协同攻击,约6.8万客户数据泄露;其中新韩银行(25,727人)、Yesaram储蓄银行(约4万人)、KB国民(119人)、Hana(89人)、Welcome储蓄(约2,200企业客户)、BNK釜山(11名外包员工)、Hyundai Capital(146名房贷中介)
- **手法**:新韩银行M-Shinhan的贷款中介身份验证被旁路,攻击者未触达核心交易系统;主要利用员工、外包、贷款中介门户而非银行核心网络
- **关键线索**:韩国金融安全研究院与Genians安全中心在攻击服务器HTML标题发现「ARTEX — 自主渗透测试控制台」字符串
- **ARTEX AI**:百度安全响应中心Agent+攻防赛获奖工具,GitHub开源、中文界面、基于大模型的多代理协同渗透测试系统
- **响应**:FSC主席Lee Eog-weon 10月4日召开紧急检查会议,要求500家金融机构10月8日前提交自查报告;金融监督院已进入24小时响应
**事件经过**
10月1日(周四),Shinhan Bank(新韩银行)首次披露贷款中介门户M-Shinhan遭未授权访问,约2.5万客户姓名、电话、年收入、授信额度等信息泄露。10月2日,KB Kookmin Bank披露员工移动系统遭异常外部访问,119名客户数据外泄(其中包含加密居民登记号)。同日,Hana Bank披露其销售支持系统遭外部攻击,89名客户受影响;BNK釜山银行外包开发人员数据泄露。10月3日,Yesaram储蓄银行披露约4万客户数据泄露,是本案规模最大单笔泄露。
10月4日(周日),韩国金融服务委员会主席Lee Eog-weon召开紧急检查会议,将原定10月7日的会议提前。10月6日FSC正式确认七家机构全部纳入协同调查范围。
**AI工具痕迹与调查**
Genians安全中心负责人Moon Jong-hyun在LinkedIn披露:在攻击Shinhan的服务器HTML页面标题中发现中文字符串「ARTEX — 自主渗透测试控制台」。ARTEX是基于大语言模型的多代理渗透测试工具,曾获百度安全响应中心(BSRC)主办的Agent+攻防赛冠军,源代码公开托管于GitHub,主要面向中文用户。
韩国金融安全研究院院长Park Sang-won在紧急会议上表示:「从方法速度与重复模式来看,我们判断使用了AI工具……但因未直接观察到AI代理运行,无法100%确认。」他强调ARTEX为公开工具,攻击者IP分布在美国、日本、香港、新加坡、越南、泰国、英国、韩国等多地,**无法单凭工具归属特定国家或组织**。
**渗透路径与检测延迟**
攻击者并未正面突破银行核心IT系统,而是绕过loan-broker门户的员工身份验证,使用AI辅助credential stuffing技术(即用其他平台泄露的用户名密码批量尝试登录)。Shinhan Bank 15小时26分才察觉入侵,Hana Bank 41小时44分,KB Kookmin Bank长达67小时41分——三大行2025年合计投入1240亿韩元(约9200万美元)于信息安全,仍出现重大检测延迟。
**监管响应**
金融服务委员会已命令韩国所有金融机构10月8日前完成IT资产、访问控制、安全补丁三项紧急自查。同时要求非必要外部访问一律切断,这意味着loan-broker、外包开发者等门户临时瘫痪。总统李在明10月4日指示「彻底调查」。
金融监督院已将攻击者IP下发至约500家金融机构。警方网络恐怖调查组10月6日对Shinhan、KB国民、Hana、BNK釜山启动正式调查。FSC主席Lee Eog-weon在记者会上称:「整个金融业必须以最高警戒状态应对,建立以AI对AI的安全框架。」
**总结**
本案是全球首批**AI辅助协同攻击金融业**的样本之一,与此前Anthropic披露Claude Code被中国关联黑客用于攻击30家全球机构、意大利Fideuram银行2月被AI仿冒骗走9500万欧元等事件,共同勾勒出「AI降低攻击门槛」的全新安全范式。开源工具ARTEX的合法用途(渗透测试)与攻击滥用之间的灰色边界,将成为各国监管讨论焦点。
**参考来源**
1. Wall Street Journal:https://www.wsj.com/world/asia/hackers-use-chinese-ai-tool-to-hit-south-korean-banks-exposing-new-risk-5d4d3885
2. Korea Times:https://www.koreatimes.co.kr/business/banking-finance/20261005/ai-powered-attacks-on-banks-expose-technological-lag-in-koreas-financial-cyber-defenses
3. Korea JoongAng Daily:https://www.koreajoongangdaily.com/business/korea-splits-ai-push-into-two-tracks-amid-confusion-over-sovereign-model-project/12904222
4. Chosun Biz(中央日报英文版):https://www.chosun.com/english/market-money-en/2026/10/04/UVTYKBD55ZHTJA7KI4WZUI4IGE
5. Chosun Editorial(中央日报社论):https://www.chosun.com/english/opinion-en/2026/10/05/6VZWDYGRMFHFJBO7QBQ4MZMVMU
6. SFG Media:https://sfg.media/en/a/south-korea-financial-data-ai-hackers
7. SystemDigits(深度报道):http://www.systemdigits.com/index.php/blog/ai-assisted-attackers-walked-into-south-koreas-banks-and-it-took-15-hours-to-notice
8. Martin Cid Magazine:https://www.martincid.com/business/korea-ai-hacks-shinhan-seven-lenders-68000-records
9. Morning Tick:https://morningtick.com/post/korea-probes-shinhan-six-more-lenders-hacks
10. IBTimes Korea:https://kr.ibtimes.com/lee-orders-probe-south-korea-bank-data-breaches-104534
11. Gate.io 中文:https://www.gate.com/zh/news/detail/south-korean-banks-face-ai-powered-data-scraping-attacks-on-7-institutions-24740166
12. StoryDot Korea:https://eng.storydot.kr/2026/10/shinhan-bank-data-breach-exposes.html







