ARTEX zloupotrebljen u napadima na korejske finansijske organizacije

Napadačka kampanja usmerena na južnokorejske finansijske organizacije, aktivna od kraja septembra do početka oktobra 2026, dovela je do eksfiltracije podataka uz upotrebu ARTEX-a, open-source autonomnog alata za penetraciono testiranje. CrowdStrike Intelligence navodi da je alat radio uz velike jezičke modele, a kampanja nije pripisana poznatoj grupi.
Otkrivena infrastruktura i modeli
Istraživači su aktivnost povezali sa skupom javno dostupnih direktorijuma na IP adresi u Hong Kongu. Oni su sadržali istorije Claude Code sesija, Claude memorijske fajlove i konfiguracije ARTEX-a, što je omogućilo uvid u korišćenu infrastrukturu i način rada.
Analiza sesija ukazala je na arhitekturu sa dva servera. IP adresa 38.244.50[.]120 ugostila je ARTEX instancu za koju se sumnja da je korišćena u napadima na korejske mete, dok je hongkonška adresa služila kao oslonac kampanje.
ARTEX, koji razvija Autumn-27, zasniva se na više agenata pokretanih velikim jezičkim modelima. U ovoj aktivnosti DeepSeek v4.1-flash bio je glavni model, a GLM-5.3 kompanije Z.ai i Grok 4.6 kompanije SpaceXAI korišćeni su kao dopuna. CrowdStrike sumnja da je pristup DeepSeek-u ostvaren preko verovatnog preprodavca API pristupa xcai[.]pro.
Finansijski motiv i reakcija autora alata
Na osnovu dostupnih tragova, CrowdStrike sumnja na operatera koji govori kineski i ima finansijski motiv, ali nije mogao pouzdano da ga poveže sa poznatim akterom ili grupom. U Claude sesijama zabeleženi su i upiti o mestima na kojima se prodaju podaci iz korejskih povreda bezbednosti, kao i o Telegram grupama za tu trgovinu.
Autumn-27 je saopštio da je ARTEX prvobitno namenjen učenju, istraživanju i testiranju rizika na autorizovanoj imovini organizacija. Kao odgovor na zloupotrebu, projekat više neće biti ažuriran, prelazi u zatvoreni kod i neće dobijati nove verzije niti podršku za održavanje.
Širi obrazac automatizacije napada
ZenoX je odvojeno opisao platformu SCARLET LOOP, koju vodi finansijski motivisan akter portugalskog govornog područja. Platforma automatizuje credential stuffing i preuzimanje naloga: bira mete, pribavlja ukradene akreditive, izvršava prijave i izdvaja uspešne kombinacije za privatni Telegram kanal.
Prema analizi ZenoX-a, sistem je testirao 12.277.358 akreditiva i označio 11.832 kao važeća na 3.968 domena. Koristi GPT-5.6 za generisanje upita, GPT-5.5 za klasifikaciju meta, kao i modele DeepSeek, Claude, Gemini, GLM i lokalno pokrenuti gemma-4-26B-A4B. Posle određenog broja uspešnih prijava AUTO Mode izbacuje model iz petlje na istom domenu kako bi smanjio potrošnju tokena.
Zaključak za poslovanje
Ovi slučajevi pokazuju da se alati namenjeni bezbednosnom testiranju i modeli za automatizaciju mogu uklopiti u tok napada. Organizacije treba da ograniče i nadziru pristup agentima, zaštite konfiguracije i istorije sesija, te prate prijave i pokušaje zloupotrebe naloga kako bi ranije uočile automatizovane aktivnosti.

