KI-Hackertools: Ein Angreifer knackt koreanische Banken
Hinter einer Serie von Einbrüchen bei südkoreanischen Finanzinstituten steckt offenbar eine sehr kleine Operation, womöglich sogar eine einzelne Person. Laut einem neuen Bericht der Sicherheitsfirma Crowdstrike setzte der Angreifer auf KI-gestützte Hackerwerkzeuge, um Arbeit zu erledigen, für die normalerweise ein größeres Team nötig wäre. Der Fall liefert Belege aus der Praxis für eine Debatte, die bisher vor allem von Labortests und Warnungen geprägt war.
Was passiert ist
Zwischen Ende September und Anfang Oktober 2026 griff ein Angreifer mehrere Finanzinstitute in Südkorea an und erbeutete große Datenmengen. Crowdstrike geht davon aus, dass die Person dahinter wahrscheinlich Chinesisch spricht und vermutlich allein gehandelt hat. Bestätigt ist keiner der beiden Punkte.
Am besten dokumentiert ist der Schaden bislang bei der Shinhan Bank. Wie die koreanische Zeitung Khan berichtet, wurden allein dort mehr als 25.000 Datensätze gestohlen. Sie enthielten Namen, Kontaktdaten, Einkommen und Kreditrahmen von Kunden. Das reicht für gezielten Betrug, Phishing oder Identitätsdiebstahl.
Die Politik reagierte schnell. Südkoreas Finanzaufsicht berief eine Krisensitzung ein, und Präsident Lee Jae Myung ordnete eine umfassende Untersuchung an. Für ein Land, das KI zur nationalen Priorität erklärt hat, einschließlich eines staatlich geförderten Vorstoßes für ein eigenes Modell, zeigt der Vorfall, wie schnell sich dieselbe Technologie gegen die eigenen Banken richten lässt.
Das Werkzeug: Open Source und frei verfügbare Modelle
Kern des Angriffs war ARTEX, ein chinesisches Open-Source-Werkzeug, das im Juli erstmals auf GitHub auftauchte. ARTEX automatisiert Penetrationstests. Dabei werden Systeme gezielt auf Schwachstellen abgeklopft, normalerweise von Sicherheitsteams mit Erlaubnis. Statt dass ein Mensch jeden Schritt einzeln abarbeitet, nutzt das Werkzeug KI-Sprachmodelle, um Sicherheitslücken selbstständig aufzuspüren.
In diesem Fall trieben drei Modelle ARTEX an:
- DeepSeek v4.1-flash
- GLM-5.3
- Grok 4.6
Die Forscher von Crowdstrike fanden außerdem Sitzungsprotokolle von Claude Code in Verzeichnissen, die der Angreifer offen gelassen hatte. Claude Code ist der Coding-Agent von Anthropic. Die Protokolle zeigen Suchen nach Telegram-Gruppen, in denen sich gestohlene Daten verkaufen lassen. Dieses Detail ist wichtig. Es deutet darauf hin, dass die KI-Unterstützung nicht beim Einbruch endete. Sie reichte auch bis zu dem Schritt, die gestohlenen Daten zu Geld zu machen.
Nichts davon erforderte maßgeschneiderte Schadsoftware oder ein Budget in Staatsgröße. Das Werkzeug war öffentlich, und die Modelle sind kommerziell erhältlich oder frei verfügbar. Das ist der unbequeme Teil der Geschichte.
Warum Crowdstrike besorgt ist
Crowdstrikes Hauptpunkt ist die Größenordnung. KI-Werkzeuge können es einer einzelnen Person ermöglichen, in kurzer Zeit umfangreiche Einbrüche durchzuführen. Genau davor warnen Sicherheitsexperten seit Monaten. Die Sorge war nie, dass KI über Nacht völlig neue Angriffstechniken erfindet. Die Sorge war, dass sie Zeit, Können und Aufwand drastisch verringert, die nötig sind, um bekannte Techniken in großem Stil einzusetzen.
Der Zeitpunkt macht es schwerer, den Bericht abzutun. Nur wenige Tage zuvor hatte Anthropic Ergebnisse veröffentlicht, wonach GLM-5.3 Exploits fast so gut schreiben kann wie Mythos Preview. Mythos Preview ist Anthropics eigenes Spitzenmodell, und es hatte Ende März 2026 die breitere Debatte über KI-gestütztes Hacking ausgelöst. GLM-5.3 ist eines der drei Modelle, die bei den Angriffen in Südkorea zum Einsatz kamen.
Nimmt man beide Erkenntnisse zusammen, zeichnet sich ein Muster ab. Die Fähigkeit, Exploits zu schreiben, die vor Kurzem noch wie ein Problem der führenden KI-Labore aussah, steckt inzwischen in Modellen, die Angreifer bereits in freier Wildbahn einsetzen.
Warum das wichtig ist
Der Fall legt nahe, dass sich die Lücke zwischen "KI könnte Angriffe ermöglichen" und "KI hat Angriffe ermöglicht" weitgehend geschlossen hat. Die größere Verschiebung ist wirtschaftlicher Natur. Wenn ein einzelner Akteur mit einem Open-Source-Werkzeug in rund zwei Wochen mehrere Banken treffen kann, können Verteidiger nicht mehr davon ausgehen, dass große Einbrüche große, gut ausgestattete Gruppen erfordern.
Auch das Bild bei der Sicherheit wird dadurch komplizierter. Beschränkungen für das Modell eines einzelnen Anbieters bieten nur begrenzten Schutz, wenn Angreifer innerhalb desselben Frameworks zwischen DeepSeek, GLM und Grok wechseln können. Damit lastet mehr Gewicht auf der Verteidigungsseite, wo sich die Anbieter bereits bewegen. Beispiele sind Crowdstrikes eigene Arbeit, KI für Angriff und Abwehr zu trainieren, und Anthropics Bemühen, geprüften Verteidigern breiteren Zugang zu seinen Modellen zu geben.
Worauf man als Nächstes achten sollte: ob Südkoreas Untersuchung die These vom Einzeltäter bestätigt, ob weitere Institute Verluste melden und wie GitHub und Modellanbieter auf Werkzeuge mit doppeltem Verwendungszweck wie ARTEX reagieren. Interessant wird auch, ob Aufsichtsbehörden anderswo den Fall als Vorlage nehmen und Banken dazu auffordern, sich gezielt gegen KI-gestützte Angriffe testen zu lassen.
