夜雨聆风学习资料网

ARTICLE · 1159803

AI智能体攻击金融系统的刑事归责与跨境取证——韩国银行业数据泄露事件的法律分析

AI智能体攻击金融系统的刑事归责与跨境取证——韩国银行业数据泄露事件的法律分析

2026年9月底至10月初,韩国多家金融机构接连发生数据泄露事件:新韩银行约25,729名客户的姓名、电话、年收入、贷款额度、居民登记号码等信息被窃取,KB国民银行119名客户、韩亚银行89名客户信息外泄,釜山银行11名外包开发员工信息泄露;友利银行与NH农协银行因设备白名单、多因素认证等基础控制措施拦截了同类攻击。美国网络安全公司CrowdStrike于2026年10月7日发布报告,确认攻击者使用了中国开发者发布于GitHub的开源智能体渗透测试框架ARTEX,并串联Claude Code等大语言模型协同作业;更具戏剧性的是,攻击者租用的香港服务器未设访问限制,Claude Code会话记录、ARTEX配置文件与模型记忆文件全部暴露在开放目录中,其中包括攻击者要求AI协助寻找韩国数据销赃渠道、以及要求AI将"攻击战果"润色写入网络安全研究员求职简历的完整指令记录。韩国警方已立案侦办,韩国总统要求彻查。

该案是全球范围内首例有完整技术证据链的AI智能体辅助攻击金融机构案件(此前仅有2026年6月澳大利亚披露的OpenAI智能体入侵政府卫生数据门户个案)。本文从中国执业律师视角,依次讨论四个问题:行为人的刑事责任、工具与模型提供者的责任边界、银行端的数据合规处置、跨境取证与AI会话记录的证据法地位。先给结论:其一,AI智能体的介入不创设任何新的罪名,行为人的责任在中国现行刑法框架下已被完整覆盖,且自动化、规模化的作案特征将直接推高量刑档次;其二,开源工具开发者与模型服务商的责任边界取决于"专门用于"与"明知"两项要件的认定,免责声明不当然免责,但技术中立抗辩仍有成立空间;其三,本案对金融机构的真正警示在于被攻破的不是核心系统而是边缘业务入口,合规投入的差距直接决定了受害名单上有没有自己;其四,本案最深远的制度意义在于,AI会话记录成为网络犯罪的"第一证据",而围绕香港服务器与私人安全公司取证的跨境程序障碍,恰恰暴露了现行司法协助安排的结构缺口。

01

事实基础与信息核验状态

法律分析以事实为前提,本文对事实信息作三级区分:第一级为官方或权威来源确认的事实,包括各银行公告的泄露规模、韩国金融委员会与金融监督院的处置、CrowdStrike报告的技术结论(ARTEX使用、开放目录、会话记录内容)、路透社等主流媒体报道;第二级为CrowdStrike以"中等置信度"作出的评估性结论,包括攻击者"可能为中文使用者、具有经济动机、疑似广东茂名26岁男性"的归因判断——需要强调,报告未将攻击归因于任何具名组织或国家行为体,记者按报告所附电话核实时机主否认知情,该归因结论待核验;第三级为网络流传的演绎细节(如"底层模型串联GLM与Grok"等),CrowdStrike报告仅确认ARTEX以DeepSeek为主要模型后端、部分会话使用了其他模型,具体模型组合待核验。下文分析以第一、二级事实为基础。

另需说明,据韩国金融部门调查,本轮攻击在技术上并不前沿:入侵路径是贷款中介使用的简易查询系统(新韩银行)、员工移动办公支持系统(KB国民银行)与销售支持系统(韩亚银行)等外围业务系统,手法以认证绕过与撞库为主;ARTEX与AI模型承担的是攻击面测绘、任务拆解、批量验证的加速角色。这一事实定性直接影响后文对"AI犯罪"的法律评价——AI改变的是犯罪的效率结构,而非行为结构。

02

行为人的刑事责任:现行刑法框架已完整覆盖

(一)罪名结构:三个条文的梯次适用

假定行为人确系中国公民且在境内实施攻击,依《中华人民共和国刑法》,其行为在现行法下至少触及三个罪名。

一是非法获取计算机信息系统数据罪(第二百八十五条第二款)。该条规定,违反国家规定,侵入国家事务、国防建设、尖端科学技术领域以外的计算机信息系统或者采用其他技术手段,获取该计算机信息系统中存储、处理或者传输的数据,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。依最高人民法院、最高人民检察院《关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释》(法释〔2011〕19号)第一条,非法获取支付结算、证券交易、期货交易等网络金融服务的身份认证信息十组以上即属"情节严重",五十组以上即属"情节特别严重"。本案攻击者以撞库方式批量验证金融平台账号密码并拖取客户数据,所涉身份认证信息组数与数据条数均已远超"情节特别严重"门槛数个数量级。

二是侵犯公民个人信息罪(第二百五十三条之一)。该条第三款规定,窃取或者以其他方法非法获取公民个人信息的,依照该条第一款处罚;情节严重的,处三年以下有期徒刑或者拘役,情节特别严重的,处三年以上七年以下有期徒刑。依两高《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》(法释〔2017〕10号)第五条,非法获取征信信息、财产信息五十条以上,或交易信息等其他可能影响人身、财产安全的公民个人信息五百条以上,即属"情节严重";数量达到前述标准十倍以上的,属"情节特别严重"。本案泄露字段包含年收入、贷款额度、居民登记号码,属于典型的财产信息与敏感身份信息,25,729条的规模已超出"情节特别严重"门槛数十倍乃至数百倍,量刑档次直接锚定三至七年。

三是非法利用信息网络罪(第二百八十七条之一)。行为人要求AI协助寻找韩国Telegram数据贩卖群组、联络销赃渠道,属于利用信息网络"设立用于实施违法犯罪活动的通讯群组"或"为实施违法犯罪活动发布信息"的预备行为正犯化形态,独立成罪,处三年以下有期徒刑或者拘役。该条的立法逻辑——将犯罪预备行为提前评价——正是为应对"犯罪门槛被技术工具摊薄"的治理需求,与本案呈现的攻击者画像高度吻合。

罪数处理上,非法侵入获取数据与非法获取个人信息之间系手段与目的的牵连关系,实务上通常从一重罪即侵犯公民个人信息罪(情节特别严重)评价;销赃联络行为另触犯第二百八十七条之一的,可数罪并罚。综合判断,行为人面临的基准刑期在七年上下,且因受害法益遍及金融机构信用信息与公民敏感信息,从重评价空间充分。

(二)管辖与引渡:属人管辖下的"或引渡或起诉"路径

管辖权层面,《刑法》第七条规定,中国公民在中华人民共和国领域外犯本法规定之罪的,适用本法。前述罪名法定最高刑均为七年有期徒刑,不属于"可以不予追究"的轻罪范围,中国司法机关拥有完全的属人管辖权;韩国作为犯罪结果地,依其国内法同样主张属地管辖。管辖冲突的解决通道是《中华人民共和国和大韩民国引渡条约》(2002年4月12日生效):该条约第五条规定双方有权拒绝引渡本国国民,但拒绝引渡的,应根据请求方的请求将案件提交其主管机关以便在本国法律允许的范围内予以追诉——即"或引渡或起诉"原则。结合条约第二条"双重犯罪+一年以上可判刑罚"的可引渡门槛(本案罪名均满足),可预期的实务路径是:韩国提出引渡请求,中国以国籍为由拒绝,随后依请求立案侦查。这一路径意味着,行为人并不会因"受害者是外国银行"而置身中国法网之外,反而大概率在中国境内接受中国法院的审判。

(三)"AI协同"对归责理论的实际影响

本案在归责理论上并不制造真正的难题。多智能体架构——一个Agent规划攻击路径、一个Agent执行工具调用——在法律上仍是单一自然人支配下的工具集合,AI不具有责任主体地位,不存在"人机共同犯罪"的解释空间。真正发生变化的有两点。

一是主观故意的证明方式。传统网络犯罪中,犯意往往依赖行为痕迹的推断;本案中,攻击者用自然语言向AI下达的每一条指令——从"规划对韩国银行的渗透路径"到"把攻击战果写进简历"——都是犯意的直接书面化。AI会话记录将主观要件的证明从间接推断变为直接读取,这是AI辅助犯罪对控方的意外馈赠。二是危害性的评价结构。AI Agent的24小时自动化作业使单一行为人具备了过去一个团队才能实现的攻击广度(本轮攻击波及至少七家金融机构、使用十余国二十余个代理IP),这种规模化特征虽非法定从重情节,但在"情节严重""情节特别严重"的认定与自由裁量中将被实质吸收。可以预判,"利用AI实施"将通过司法解释或指导性案例逐步进入量刑评价体系,但现行法下尚无独立的罪名化需求。

03

工具与模型提供者的责任边界

(一)ARTEX开发者:技术中立抗辩的成立条件与失效边界

ARTEX由一名中国安全工程师以开源形式发布于GitHub,项目页面声明该工具"用于个人学习、代码研究与本地技术验证,不应对线上系统或网站进行实际测试"。该开发者面临的刑事风险主要涉及两个条文。

一是提供侵入、非法控制计算机信息系统程序、工具罪(第二百八十五条第三款)。法释〔2011〕19号第二条将"专门用于"解释为程序工具具有避开或突破安全保护措施、未经授权获取数据或实施控制的功能设计。渗透测试框架与攻击工具在功能上同源,区分的关键不在功能而在设计目的与使用场景控制:ARTEX具备合法用途(授权测试)、附带明确使用限制声明、以开源方式免费发布、无证据显示开发者对具体攻击知情,技术中立抗辩具有相当成立空间。但该抗辩并非绝对:若侦查查明开发者在工具被广泛滥用于本轮攻击后仍针对性更新攻击模块、提供使用指导,或以隐蔽方式从滥用中获利,"专门用于"的认定即可能翻转。

二是帮助信息网络犯罪活动罪(第二百八十七条之二)。该罪以"明知他人利用信息网络实施犯罪"为主观要件。依两高《关于办理非法利用信息网络、帮助信息网络犯罪活动等刑事案件适用法律若干问题的解释》(法释〔2019〕15号)第十一条,明知可以经监管部门告知后仍不改正、交易价格或方式明显异常、提供专门用于违法犯罪的技术支持等情形推定。对开源工具开发者而言,监管部门告知后的处置行为是责任分水岭:收到告知即下架或加挂滥用防护的,与置之不理甚至持续迭代的,法律评价截然不同。这一规则对国内所有开源安全工具的维护者具有普遍警示意义。

(二)模型服务商:行政合规义务确定,刑事责任原则上不成立

本案攻击链上串联了DeepSeek、Claude等境内外大模型。模型服务商的责任应分层讨论。行政责任层面,《生成式人工智能服务管理暂行办法》(2023年8月15日施行)第九条规定,提供者应当依法承担网络信息内容生产者责任,履行网络信息安全义务;第十四条规定,提供者发现违法内容的,应当及时采取停止生成、停止传输、消除等处置措施,采取模型优化训练等措施进行整改,并向有关主管部门报告。本案会话记录显示攻击者直接以中文向模型询问渗透路径规划与销赃渠道,若境内模型服务商的调用日志中存在此类请求而未触发拒答与报告机制,其安全评估与内容过滤义务是否履行到位,将面临监管追问。境外模型未经备案向境内用户提供服务的合规状态,则属于另一个监管议题,本案将再次放大这一灰色地带。

刑事责任层面,模型服务商原则上不构成犯罪:其对海量API调用不具个案明知,第二百八十七条之二的"明知"要件无法仅凭事后发现的滥用记录认定。但两点值得持续观察:其一,若服务商在收到执法机关明确告知特定账户用于犯罪后仍继续提供服务,帮信罪的风险即告现实化;其二,模型安全对齐的失效(越狱、多轮诱导)目前属于产品责任与行政监管范畴,未来是否通过立法转化为强制安全标准,是AI治理立法的核心看点。

04

银行端的数据合规责任:韩国处置路径与中国镜鉴

(一)韩国:特别法优先与罚款上限的制度争议

韩国监管部门的处置路径已经清晰:泄露字段包含年收入、贷款额度等个人信用信息,优先适用作为特别法的《信用信息使用及保护法》,而非作为一般法的《个人信息保护法》——两法不并罚,除非查明另有不受信用信息法规制的个人信息处理违法行为。现行《信用信息法》项下行政罚款上限为50亿韩元(约合人民币2,500万元),参照先例:乐天信用卡2025年泄露297万名客户信用信息,韩国金融监管部门于2026年7月对其处以50亿韩元罚款并责令停业一个半月,个人信息保护委员会另就其违法记录居民登记号码行为加处96.2亿韩元罚款。对银行监管处罚熟悉的人会立刻注意到量级反差:泄露规模近2.6万条的新韩银行,其法定罚款上限反而低于一般法框架——依《个人信息保护法》,泄露个人信息最高可处总销售额3%的罚款(可扣除与违法行为无关的销售额),2026年9月生效的修订法对泄露超千万人的情形更将上限提高至10%。这一倒挂已引发韩国国会推动《电子金融交易法》修订,拟对黑客事件引入不设销售额扣除的3%惩罚性罚款,目前仍在审议。横向参照,韩国个人信息保护委员会2026年6月对Coupang泄露3,750万用户信息案处以创纪录的6,247亿韩元罚款(已进入行政诉讼),足见韩国数据执法的处罚强度仍在上升通道。

(二)中国镜鉴:边缘业务入口是合规短板,安全投入是法定减责事由

本案对中国金融机构的镜鉴价值高于猎奇价值。对应到中国法框架:一是泄露发生后的法定义务,《个人信息保护法》第五十七条规定,发生或者可能发生个人信息泄露的,个人信息处理者应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人;第六十六条规定,违法处理个人信息情节严重的,最高可处五千万元以下或者上一年度营业额百分之五以下罚款。二是预防性义务的落地标准,《数据安全法》第二十一条的数据分类分级保护制度与《银行保险机构数据安全管理办法》(国家金融监督管理总局2024年12月印发)对金融机构提出的数据分类分级、外包与第三方合作管理要求,恰好对应本案暴露的两大短板——被攻破的均是贷款中介查询、移动办公支持等边缘业务系统,以及外包开发人员的访问管理。三是本案最具说服力的对照样本:友利银行将贷款中介业务限定于指定平板设备并叠加证书与生物认证,NH农协则根本不向中介开放内网访问路径,两家机构在相同攻击下零泄露。合规投入的差距,直接决定了受害名单的构成。值得强调的是,韩国《个人信息保护法》修订法明确企业可依安全投入获得最高40%的罚款减免;中国行政处罚框架下,主动消除危害后果、合规整改亦是法定从轻减轻事由。安全投入不是成本科目,而是可量化的责任对冲工具。

05

跨境取证:开放目录、私人取证与AI会话记录的证据法地位

(一)证据分布的三地结构

本案的证据地理结构是跨境网络犯罪的教科书样本:行为地在广东(疑似),结果地在韩国,核心电子证据存储于香港服务器,证据的分析固定则由美国公司CrowdStrike完成。每一层跨越都对应不同的程序法通道,而通道之间存在结构缺口。

(二)私人主体进入开放目录取证的合法性

CrowdStrike获取会话记录的方式是直接进入攻击者未设权限的开放目录——这在证据法上引出两个问题。其一,该访问行为本身的合法性:香港《刑事罪行条例》(第200章)第161条规定,任何人有犯罪或不诚实意图而取用电脑即属犯罪;开放目录虽无技术屏障,但"无密码"不等于"有授权",安全公司大规模下载他人服务器内容是否具备"不诚实意图",在香港法下并非毫无疑义,尽管安全研究目的通常足以排除该意图要件。其二,私人取证在中国的证据能力:中国的非法证据排除规则针对的是侦查机关以非法方法收集证据,私人主体取得的证据不适用该规则,其可采性取决于真实性、完整性的审查——依两高一部《关于办理刑事案件收集提取和审查判断电子数据若干问题的规定》(2016年10月1日施行),电子数据的收集、提取须保护原始存储介质、计算完整性校验值并制作笔录。CrowdStrike以威胁情报报告形式公开的技术材料,要成为刑事证据,仍须经韩国警方依职权重新固定或由我国侦查机关通过司法协助渠道调取原始数据,报告本身只是线索。

(三)司法协助通道与结构缺口

正式的取证通道有两条。韩国与内地之间,《中华人民共和国和大韩民国关于刑事司法协助的条约》(2000年3月24日生效)第一条明确协助范围包括调取证据、提供资料文件记录、执行搜查和扣押,第二条指定司法部与韩国法务部为中央机关——韩国警方获取内地嫌疑人的证据材料,以及将来中国立案侦查后调取韩方证据,均有条约通道。香港环节则是缺口所在:内地与香港之间迄今没有生效的刑事司法协助安排,亦无移交逃犯安排;若攻击证据在香港服务器上而追诉在内地,内地侦查机关无法依据安排调取,实务上只能依赖执法合作惯例或由证据持有方自愿提供。香港与韩国之间的刑事事宜相互法律协助安排则依香港《刑事事宜相互法律协助条例》(第525章)框架运行(具体适用于韩国的生效文本待核验)。三地程序节奏的差异,将直接影响本案证据链的固定质量。

(四)AI会话记录的证据法定性

本案最具制度前瞻性的问题是AI会话记录的证据地位。依2016年电子数据规定,电子数据包括网络平台发布的信息、即时通信信息、登录日志以及文档等电子文件——AI会话记录是"文档+登录日志+人机对话记录"的复合形态,落入电子数据范畴没有障碍。其证明价值体现在三个层面:一是犯意的直接证明,攻击者以自然语言下达的攻击指令,比传统案件中的代码注释、聊天记录更完整地呈现故意内容;二是行为过程的连续性证明,会话时间轴与攻击日志可交叉印证,形成闭环;三是身份归属的关键支点,简历会话中泄露的年龄、籍贯、Telegram账号成为归因的锚点——这也解释了CrowdStrike何以能以"中等置信度"给出人物画像。对辩护方而言,此类证据的攻防要点在于:AI生成内容可能存在幻觉与篡改,会话记录与客观攻击行为的对应关系须逐笔核验;账户实际使用人与账户所有人可能分离,身份归属仍需补强证据。可以预见,随着AI编程助手的普及,"调取AI会话记录"将像"调取聊天记录"一样成为网络犯罪侦查的标准动作,而企业与个人使用AI工具时的会话数据治理,将同步成为合规的新科目。

06

对执业者与企业的合规启示

本案荒诞的表象之下是严肃的合规命题,分主体归结如下。

对金融机构及一般企业:一是将边缘业务系统纳入统一安全基线——贷款中介查询、移动办公支持、销售支持等"非核心"系统往往直连核心客户数据,是攻击面管理的第一优先级;二是外包与第三方访问执行最小权限、设备白名单与多因素认证,友利银行与NH农协的零泄露已验证该等基础措施的有效性;三是建立AI使用治理制度,将会话日志、模型记忆文件纳入敏感数据管理,禁止员工使用个人账号的AI工具处理业务数据,防范"影子AI"成为下一个泄密通道;四是认识到安全投入的法律责任对冲功能,将其作为行政处罚减免与民事抗辩的合规资产对待。

对开发者与技术社区:一是开源安全工具的发布者应以显著声明、功能限制与滥用监测构成技术中立抗辩的证据链,并在收到监管告知后立即处置,避免帮信罪风险现实化;二是模型服务商应依《生成式人工智能服务管理暂行办法》第九条、第十四条履行违法内容处置与报告义务,调用日志的留存与审计能力将成为监管检查的重点;三是从业者应清醒认识——AI时代的"包工头"式犯罪在证据法上等于全程录音录像作案,任何用AI写下的指令都可能成为呈堂证供。

对立法与司法观察:一是"利用AI实施犯罪"尚无独立的罪名化必要,但量刑评价体系需要司法解释或指导性案例给出回应;二是跨境电子数据调取的结构缺口(内地与香港刑事协助安排缺位、私人安全公司取证的程序转化)将持续制约此类案件的追诉效率,制度补位的紧迫性因本案而凸显;三是AI Agent的自主边界仍在快速移动,当"人类包工头"的角色进一步后退,归责理论才会迎来真正的压力测试——本案只是预演。

主要事实来源:CrowdStrike威胁情报报告(2026年10月7日);路透社2026年10月8日报道;韩联社、《韩国经济》《朝鲜Biz》《Herald经济》相关报道;韩国金融委员会、金融监督院公告;中央社2026年10月8日报道。法律文本来源:《中华人民共和国刑法》;法释〔2011〕19号、法释〔2017〕10号、法释〔2019〕15号司法解释;《中韩引渡条约》《中韩刑事司法协助条约》(司法部、外交部官网公布文本);韩国《信用信息使用及保护法》《个人信息保护法》及韩国个人信息保护委员会公告。文中标注"待核验"事项以官方后续披露为准。

本文仅供专业交流,不构成针对具体案件的法律意见。文中对嫌疑人身份与行为的讨论均基于公开报道的指控与评估,最终事实以生效裁判为准。

联系我

笔者现任谋盛赵司徒郑(无锡)联营律师事务所负责人,专业特长:境内诉讼、涉外仲裁、企业出海、投融资并购、数据安全、数据资产入表交易、数据融资、跨境电商、国际货物买卖及运输。

联系地址

无锡市梁溪区扬名街道锺书路99号国金中心52楼5201-5202

相关学习资料