VMTech
Обсудить проект →

ARTEX использовали для кражи данных у финансовых компаний Южной Кореи

ARTEX использовали для кражи данных у финансовых компаний Южной Кореи

CrowdStrike Intelligence раскрыла целевую кампанию против финансовых организаций Южной Кореи, в которой злоумышленники применили агентный инструмент для пентеста ARTEX и похитили данные. Активность фиксировалась с конца сентября по начало октября 2026 года. Кампания не приписана известной группе, однако CrowdStrike считает вероятным оператором говорящего по-китайски злоумышленника с финансовой мотивацией.

Как была устроена операция

Расследование началось после обнаружения открытых директорий на IP-адресе в Гонконге. В них оказались истории сессий Claude Code, файлы памяти Claude и конфигурации ARTEX. Эти артефакты позволили исследователям восстановить часть технической схемы кампании.

В инфраструктуре использовалась двухсерверная архитектура. Гонконгский узел выполнял роль основы операции, а адрес 38.244.50[.]120 размещал экземпляр ARTEX, который CrowdStrike связывает с атаками на корейские организации.

Основной языковой моделью для ARTEX была DeepSeek v4.1-flash. В качестве дополнительных моделей были настроены GLM-5.3 от Z.ai и Grok 4.6 от SpaceXAI. По оценке CrowdStrike, доступ к DeepSeek мог предоставляться через вероятного посредника API xcai[.]pro.

Следы подготовки к монетизации

Содержимое сессий Claude Code указывает, что оператор интересовался местами продажи сведений об утечках из корейских компаний и просил помочь найти Telegram-группы, где торгуют такими данными. В одной из сессий упоминались аккаунт Telegram @YY520CN и имя YY.

То же имя пользователя встречалось в других сессиях, посвящённых изучению уязвимостей Telegram-маркетплейса NFT-подарков. CrowdStrike подчёркивает, что этих сведений недостаточно для надёжной идентификации человека, проводившего ARTEX-операции.

Разработчик закрыл проект

ARTEX — автономная система пентеста с несколькими агентами на базе больших языковых моделей, созданная разработчиком Autumn-27. После публикации данных о злоупотреблении инструментом разработчик сообщил о прекращении обновлений и переводе проекта в закрытый режим без новых версий и поддержки.

Autumn-27 заявил, что ARTEX предназначался для обучения, исследований и проверки рисков в пределах авторизованных активов. Разработчик отдельно отметил, что атаки нарушают исходное назначение инструмента и не связаны с командой проекта.

Что важно для организаций

Этот случай показывает, что средства, созданные для легитимной проверки безопасности, могут входить в инфраструктуру атак вместе с несколькими языковыми моделями. Финансовым организациям стоит инвентаризировать доступные ИИ-инструменты и API, контролировать открытые каталоги и журналы сессий, а также проверять, не содержат ли они конфигурации, учётные данные и сведения об операциях безопасности.

Практический вывод для бизнеса: контроль должен охватывать не только модели и их доступы, но и серверы, файлы сессий и рабочие артефакты агентных инструментов, поскольку именно они могут раскрыть атакующую инфраструктуру или стать источником утечки.

#cybersecurity#aiagents#datatheft#financialsecurity
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 08.10.2026
Instagram

ARTEX использовали для кражи данных у финансовых компаний Южной Кореи

Открыть публикацию в Instagram ↗