CrowdStrike a indiqué le 7 octobre 2026 qu'une série d'intrusions visant des institutions financières sud-coréennes, de fin septembre à début octobre, était très probablement l'œuvre d'un attaquant unique s'appuyant largement sur des outils d'IA. Reuters a confirmé l'essentiel le 8 octobre : au moins neuf banques sud-coréennes ont déclaré ou fait l'objet de rapports d'attaques, la police a ouvert une enquête et le président Lee Jae Myung a exigé une réponse ferme.
Une personne, une boîte à outils IA, une rangée de banques
Le profil dressé par le rapport décrit un suspect de 26 ans basé à Maoming, dans le Guangdong, en Chine, probablement sinophone et motivé par l'argent. CrowdStrike ne lui accorde toutefois qu'un niveau de confiance modéré et précise que les informations disponibles ne permettent pas d'identifier l'attaquant de manière définitive. L'arsenal comprenait ARTEX, un outil open source de test d'intrusion assisté par IA publié sur GitHub en juillet, ainsi que Claude Code d'Anthropic. Les chercheurs ont remonté la piste grâce à des journaux de sessions Claude Code laissés dans des répertoires ouverts de l'attaquant : on y trouvait l'activité d'attaque, une demande de CV de « chercheur en sécurité » et des recherches sur les lieux de revente de données coréennes. Les pertes confirmées incluent les données personnelles d'environ 25 000 clients de la Shinhan Bank — noms, coordonnées, revenus, plafonds de crédit — et de 119 clients de la KB Kookmin Bank.
L'alerte porte sur la capacité, pas seulement sur l'identité
Compromettre plusieurs banques exigeait autrefois une équipe et des semaines de travail. Le rapport décrit au contraire une personne seule balayant plusieurs établissements en une dizaine de jours grâce à des agents. Les défenses bancaires ont été pensées pour des attaquants à la main-d'œuvre limitée ; lorsque l'analyse, la découverte de failles et l'écriture d'exploits sont déléguées à des outils, la fenêtre de réaction se compte en heures.
Comment lire ce rapport
Deux réserves s'imposent. D'abord, l'attribution reste au stade du « probable » : le profil vient de journaux laissés par l'attaquant lui-même, qui peuvent avoir été fabriqués. Ensuite, les outils en cause sont publics ; la présence de Claude Code dans les journaux ne signifie pas que les garde-fous d'un seul fournisseur ont cédé. Pour les institutions financières, la mesure concrète consiste à entraîner leurs équipes à la vitesse d'attaque des agents, plutôt que d'attendre la prochaine réunion de crise.