Загрузка 0
ПОДЕЛИТЬСЯ

Мой блог

Листай вниз

Хакеры использовали ARTEX AI и агенты Claude для атак на банки Южной Кореи

Хакеры использовали ARTEX AI и агенты Claude для атак на банки Южной Кореи

Недавние инциденты безопасности потрясли банковский сектор региона после того, как киберпреступники задействовали специализированные инструменты. В ходе недавней кампании в начале этого месяца китаеговорящий хакер применил ARTEX AI и агенты Claude, нацелившись на крупнейшие финансовые организации страны.

Под ударом оказались ведущие южнокорейские банки, включая Shinhan Bank, KB Kookmin Bank и Hana Bank. В результате инцидентов произошла утечка персональных данных клиентов и информации о кредитных картах, а в некоторых случаях атаки привели к сбоям в работе систем. Правительство Южной Кореи отреагировало на происшествие экстренным совещанием и призывами к немедленным мерам безопасности для критических IT-систем.

Анализ инфраструктуры и задействованные языковые модели

Специалисты компании CrowdStrike подтвердили применение инструмента ARTEX AI, который до недавнего времени представлял собой агентский инструмент для тестирования на проникновение с открытым исходным кодом, разработанный в Китае. Исследователям удалось обнаружить инфраструктуру злоумышленника и открытые директории, содержащие историю сеансов Claude Code, конфигурационные файлы ARTEX и файлы памяти Claude.

По данным CrowdStrike, в качестве основного бэкенда для LLM в экземпляре ARTEX использовалась модель DeepSeek v4.1-flash. Для дополнительных сеансов Claude Code злоумышленник задействовал модели GLM-5.3 от Zhipu AI и Grok 4.6. Исследователи отметили, что доступ к DeepSeek осуществлялся через вероятный прокси-сервер или реселлера API xcai[.]pro.

Детали расследования и личность злоумышленника

Обнаруженные записи позволили получить представление о деятельности атакующего и восстановить ход его действий. Перечень целей совпал с объектами из предыдущих отчетов о взломах финансового сектора, что позволило экспертам с высокой степенью уверенности связать эти инциденты.

Поскольку оператор использовал те же самые инструменты искусственного интеллекта для создания резюме, в открытом доступе оказались его идентификационные данные, контактная информация и аккаунт в Telegram. Исходя из этих сведений, специалисты CrowdStrike предполагают, что за атаками может стоять 26-летний гражданин Китая, обучавшийся в Южно-Китайском технологическом университете и проживающий в Маомине (провинция Гуандун, Китай). Тем не менее, исследователи обнаружили, что изначально хакер указал дату рождения в 2007 году. Хотя персональные данные могут принадлежать лицу, стоящему за активностью ARTEX, они недостаточно надежны для окончательного подтверждения личности угрозоносителя.

Планы по монетизации и реакция разработчиков

Анализ записей показал, что у злоумышленника не было конкретного плана по монетизации данных, похищенных у южнокорейских банков. В частности, он обращался к Claude с просьбой предложить ориентированные на Корею группы в Telegram для продажи данных.

После того как разработчики получили подтверждение реального применения ARTEX в кибератаках, было принято решение сделать проект закрытым и прекратить его дальнейшие обновления. Тем не менее, текущий код проекта был использован для создания англо- и корееязычных производных версий, поэтому программное обеспечение в своем нынешнем виде все еще остается доступным.

01.