Em 8 de outubro de 2026, a pessoa ligada a dados encontrados em registros associados à operação negou envolvimento nos ataques a instituições financeiras sul-coreanas e alegou ter sido vítima de uma armação. No mesmo dia, Mao Ning disse que não conhecia os detalhes específicos do caso e reiterou a oposição da China a ataques hackers e à disseminação de informações falsas com fins políticos. A identidade do operador não foi confirmada. A CrowdStrike havia publicado seu relato sobre a campanha em 7 de outubro.

A resposta da China e a negativa

Mao Ning, porta-voz do Ministério das Relações Exteriores da China, respondeu em 8 de outubro que não conhecia as circunstâncias específicas do caso. Ela também reiterou a oposição do país a ataques hackers e à divulgação de informações falsas com fins políticos.

A pessoa associada aos dados expostos negou participação e afirmou ter sido vítima de uma armação. A identidade dessa pessoa como responsável pelos ataques não foi confirmada.

O que a CrowdStrike relatou sobre a campanha

Em 7 de outubro, a CrowdStrike relatou ter identificado infraestrutura associada a uma campanha contra instituições financeiras da Coreia do Sul, que resultou em exfiltração de dados. As ações relatadas ocorreram entre o fim de setembro e o início de outubro de 2026.

Relatos sobre os ataques apontaram ao menos nove instituições como alvos. Esse número se refere a instituições visadas, não a vazamentos confirmados. Shinhan Bank informou que cerca de 25 mil clientes foram afetados. Já KB Kookmin Bank relatou um vazamento que atingiu 119 clientes.

Os papéis relatados de ARTEX e Claude Code

ARTEX é uma ferramenta de código aberto para testes de intrusão automatizados, conectada a modelos de linguagem externos. A investigação associada à campanha também encontrou arquivos de configuração do ARTEX e históricos de sessão do Claude Code em diretórios abertos ligados à operação.

Os registros de sessão situam o Claude Code no ambiente associado à operação, mas não identificam uma etapa específica dos ataques executada pela ferramenta. ARTEX, por sua vez, é descrito como um agente de testes de intrusão — não como um modelo de linguagem independente.