Мой блог
Хакеры использовали ARTEX AI и агенты Claude для атак на банки Южной Кореи
Недавние инциденты безопасности потрясли банковский сектор региона после того, как киберпреступники задействовали специализированные инструменты. В ходе недавней кампании в начале этого месяца китаеговорящий хакер применил ARTEX AI и агенты Claude, нацелившись на крупнейшие финансовые организации страны.
Под ударом оказались ведущие южнокорейские банки, включая Shinhan Bank, KB Kookmin Bank и Hana Bank. В результате инцидентов произошла утечка персональных данных клиентов и информации о кредитных картах, а в некоторых случаях атаки привели к сбоям в работе систем. Правительство Южной Кореи отреагировало на происшествие экстренным совещанием и призывами к немедленным мерам безопасности для критических IT-систем.
Анализ инфраструктуры и задействованные языковые модели
Специалисты компании CrowdStrike подтвердили применение инструмента ARTEX AI, который до недавнего времени представлял собой агентский инструмент для тестирования на проникновение с открытым исходным кодом, разработанный в Китае. Исследователям удалось обнаружить инфраструктуру злоумышленника и открытые директории, содержащие историю сеансов Claude Code, конфигурационные файлы ARTEX и файлы памяти Claude.
По данным CrowdStrike, в качестве основного бэкенда для LLM в экземпляре ARTEX использовалась модель DeepSeek v4.1-flash. Для дополнительных сеансов Claude Code злоумышленник задействовал модели GLM-5.3 от Zhipu AI и Grok 4.6. Исследователи отметили, что доступ к DeepSeek осуществлялся через вероятный прокси-сервер или реселлера API xcai[.]pro.
Детали расследования и личность злоумышленника
Обнаруженные записи позволили получить представление о деятельности атакующего и восстановить ход его действий. Перечень целей совпал с объектами из предыдущих отчетов о взломах финансового сектора, что позволило экспертам с высокой степенью уверенности связать эти инциденты.
Поскольку оператор использовал те же самые инструменты искусственного интеллекта для создания резюме, в открытом доступе оказались его идентификационные данные, контактная информация и аккаунт в Telegram. Исходя из этих сведений, специалисты CrowdStrike предполагают, что за атаками может стоять 26-летний гражданин Китая, обучавшийся в Южно-Китайском технологическом университете и проживающий в Маомине (провинция Гуандун, Китай). Тем не менее, исследователи обнаружили, что изначально хакер указал дату рождения в 2007 году. Хотя персональные данные могут принадлежать лицу, стоящему за активностью ARTEX, они недостаточно надежны для окончательного подтверждения личности угрозоносителя.
Планы по монетизации и реакция разработчиков
Анализ записей показал, что у злоумышленника не было конкретного плана по монетизации данных, похищенных у южнокорейских банков. В частности, он обращался к Claude с просьбой предложить ориентированные на Корею группы в Telegram для продажи данных.
После того как разработчики получили подтверждение реального применения ARTEX в кибератаках, было принято решение сделать проект закрытым и прекратить его дальнейшие обновления. Тем не менее, текущий код проекта был использован для создания англо- и корееязычных производных версий, поэтому программное обеспечение в своем нынешнем виде все еще остается доступным.
