История чатов Claude Code помогла специалистам CrowdStrike установить личные данные предполагаемого участника атак на банки Южной Кореи. На доступных исследователям серверах остались не только технические файлы, но и запросы, в которых человек сам указал возраст, образование, город и Telegram-аккаунт. Для российских команд безопасности это ещё один неприятно наглядный пример: следы работы с ИИ-ассистентами уже стали частью цифровой криминалистики.
По данным Habr / Новости, исследователи CrowdStrike получили доступ к серверам атакующего и обнаружили там открытые каталоги с логами Claude Code, конфигурацией ARTEX и файлами памяти ИИ-ассистента. В этих материалах, как утверждается, использовались модели DeepSeek, а в отдельных сессиях — GLM и Grok. Проблемой для владельца инфраструктуры оказался не изощрённый эксплойт, а банальная операционная небрежность: данные, которые обычно считают временным техническим мусором, оказались доступны для изучения.
Один из запросов выглядит особенно показательно. Пользователь попросил ИИ подготовить резюме для позиции исследователя безопасности и включить туда результаты реальных атак на финансовый сектор Южной Кореи. Вместе с этим он передал данные, которые позволили связать активность с конкретным человеком: имя YY, номер телефона, Telegram-ник @YY520CN, Маомин в китайской провинции Гуандун и Южно-Китайский технологический университет. В логах указан возраст 26 лет, хотя ранее был введён день рождения 22 сентября 2007 года. Такое расхождение само по себе ничего не доказывает, но хорошо иллюстрирует ценность сопоставления нескольких артефактов вместо доверия одному полю профиля.
Тот же Telegram-аккаунт, по данным публикации, всплывал и в других эпизодах, связанных с изучением уязвимостей. В отдельных диалогах пользователь интересовался, где можно продать похищенные данные и как найти в Telegram тематические чаты. По найденному нику доступен канал с тремя сообщениями: его автор отрицает связь с атаками и утверждает, что южнокорейская сторона пытается назначить виновного, чтобы снять с себя ответственность. Публичного независимого подтверждения того, что каналом управляет именно человек из обнаруженных логов, в исходном материале не приводится.
Атаки затронули Shinhan Bank, KB Kookmin Bank, Hana Bank и другие финансовые организации. У Shinhan Bank, согласно приведённым данным, были похищены примерно 25,7 тысячи записей с персональными данными. KB Kookmin Bank и Hana Bank сообщили об утечках сведений о 119 и 89 клиентах соответственно. На фоне привычных новостей о многомиллионных базах эти цифры могут выглядеть скромно, но банковский контекст меняет масштаб ущерба: даже небольшой массив персональных данных пригоден для точечного фишинга, социальной инженерии и дальнейших попыток захвата учётных записей.
Главный сюжет здесь не в том, что злоумышленник пользовался генеративными моделями. ИИ-инструменты давно стали обычной частью и легитимной разработки, и исследовательской работы, и теневых операций. Существеннее другое: история чатов Claude Code вместе с файловой памятью агента может хранить код, фрагменты конфигурации, контекст задач, учетные данные, личные детали и неосторожно вставленные тексты. Для атакующего это удобная рабочая тетрадь. Для расследования — журнал событий, который иногда оказывается информативнее части системных логов.
Разработчикам и инженерам безопасности стоит отнестись к таким каталогам как к чувствительным данным. Логи локальных и серверных ИИ-агентов нельзя автоматически считать безобидными: в них попадают промпты, пути к проектам, фрагменты документов, результаты команд и контекст предыдущих сессий. Минимальная гигиена здесь вполне традиционна: ограничивать доступ к рабочим каталогам, не размещать их в открытых директориях, проверять резервные копии и не вставлять в запросы секреты, персональные данные или полные дампы инцидентов без необходимости. Отдельно полезно определить сроки хранения истории запросов — особенно на общих серверах и рабочих станциях подрядчиков.
Этот случай добавляет ИИ-ассистентов в перечень источников цифровых следов рядом с репозиториями, облачными консолями и мессенджерами. Чем больше агент умеет помнить и делать от имени пользователя, тем внимательнее придётся проектировать его окружение. Вопрос теперь не в том, оставляет ли работа с ИИ следы, а в том, кто первым научится системно искать эти следы: служба безопасности компании или исследователи, уже изучающие последствия инцидента.