Une personne liée à des informations personnelles retrouvées dans des répertoires associés à l’opération aurait nié toute implication et affirmé avoir été piégée. Le 8 octobre 2026, Mao Ning, porte-parole du ministère chinois des Affaires étrangères, a dit ne pas connaître les circonstances précises et réaffirmé l’opposition de la Chine au piratage et à la diffusion de fausses informations à des fins politiques. Le rôle précis de Claude Code et l’identité de l’opérateur restent indéterminés.
Ce que CrowdStrike a rapporté sur la campagne
Dans un rapport publié le 7 octobre, CrowdStrike a décrit une infrastructure associée à une campagne visant des établissements financiers sud-coréens et ayant entraîné l’exfiltration de données. Les attaques auraient visé au moins neuf établissements entre la fin septembre et le début octobre 2026; ce nombre désigne des cibles, pas des fuites confirmées.
CrowdStrike a estimé, avec une confiance modérée, que l’opérateur était probablement sinophone et motivé par l’appât du gain. L’entreprise n’a attribué l’activité à aucun adversaire nommé.
Les rôles rapportés d’ARTEX et de Claude Code
Des historiques de sessions Claude Code et des fichiers de configuration d’ARTEX auraient été trouvés dans des répertoires ouverts associés à l’opération. Ces éléments situent les deux outils dans cet environnement, sans attribuer à Claude Code une étape précise des intrusions.
ARTEX est un agent open source de tests d’intrusion automatisés qui se connecte à des modèles de langage externes. Claude Code est un assistant de programmation; la présence d’historiques de sessions associés à l’opération ne permet pas de lui attribuer l’exécution des attaques.
Les chiffres signalés par Shinhan Bank et KB Kookmin Bank
Shinhan Bank a fait état d’une exposition de données personnelles concernant environ 25 000 clients. KB Kookmin Bank a signalé une fuite touchant 119 clients.