Специалисты CrowdStrike Intelligence выявили инфраструктуру, связанную с целевой кампанией против южнокорейских финансовых организаций, которая привела к утечке данных. Кампания была активна с конца сентября по начало октября 2026 года. Анализ открытых каталогов, контролируемых злоумышленником, позволил обнаружить историю сеансов Claude Code, файлы конфигурации ARTEX и файлы памяти Claude, что дало прямое представление об операционной методологии и инструментарии злоумышленника.
Использование агентских ИИ-инструментов наряду с традиционными наступательными возможностями подчеркивает продолжающуюся эволюцию методов противодействия, которую наблюдает CrowdStrike. В этой деятельности злоумышленник использовал ARTEX — недавно выпущенный инструмент для агентского тестирования на проникновение (pentesting) с открытым исходным кодом, разработанный в Китае, — в сочетании с большими языковыми моделями (LLM). Возможности CrowdStrike по сбору разведывательных данных позволяют внимательно следить за подобными изменениями в тактике злоумышленников.
Хотя эта деятельность не была приписана конкретному субъекту, злоумышленник, вероятно, является носителем китайского языка и преследует финансовые цели. Эта оценка сделана с умеренной степенью уверенности на основе использования разработанного в Китае инструмента ARTEX и наблюдаемых запросов на китайском языке.
Подробности
Согласно отраслевым отчетам, начиная с конца сентября 2026 года, несколько южнокорейских финансовых организаций столкнулись с утечками данных. В одном из пострадавших банков злоумышленник, как сообщается, взломал службу запросов о ходе рассмотрения кредитных заявок, используемую финансовыми брокерами. В другом банке злоумышленник скомпрометировал систему мобильной поддержки сотрудников. На момент написания статьи количество пострадавших организаций остается не подтвержденным.
Деятельность в нескольких организациях предположительно была связана с перекрывающимися IP-адресами. В отчетах также предполагается, что злоумышленник использовал ARTEX, основываясь на упоминаниях строки ARTEX в HTML-файлах, обнаруженных на сервере, который, как сообщается, контролируется злоумышленником.
Анализ инфраструктуры ARTEX
IP-адрес 38.244.50[.]120 был связан с описанной деятельностью и содержал экземпляр ARTEX, а также открытый каталог, содержащий документ Claude Code в формате markdown по адресу http[:]//38.244.50[.]120:18899/.claude/CLAUDE.md. Документ содержал запрос на проведение тестирования на проникновение на китайском языке, в котором указывалось, как LLM должна проводить соответствующие действия. В документе также фигурировал IP-адрес, контролируемый злоумышленником и расположенный в Гонконге.
Анализ IP-адреса в Гонконге выявил дополнительные открытые каталоги, содержащие историю сеансов Claude Code, файлы конфигурации ARTEX и файлы памяти Claude. Эти файлы указывают на то, что с конца сентября 2026 года по начало октября 2026 года злоумышленник атаковал южнокорейские финансовые организации, активно используя ARTEX и LLM. Целевые организации совпадают с теми, что были указаны в отраслевых отчетах.
Сеансы Claude Code раскрывают архитектуру из двух серверов: IP-адрес в Гонконге служит основной инфраструктурой, контролируемой злоумышленником, а IP-адрес 38.244.50[.]120 размещает экземпляр ARTEX, вероятно, ответственный за описанные атаки на корейские организации. Экземпляр ARTEX использовал DeepSeek v4.1-flash в качестве основного бэкенда LLM, а злоумышленник дополнил эту модель моделями GLM-5.3 (Zhipu AI) и Grok 4.6 для дополнительных сеансов Claude Code. Злоумышленник, вероятно, получал доступ к DeepSeek через прокси/реселлера API LLM xcai[.]pro.
Анализ сеансов Claude Code показал, что злоумышленник также использовал следующие прокси-IP-адреса во время деятельности, связанной с ARTEX:
- 101.53.80[.]20
- 205.214.59[.]31
- 124.155.252[.]63
- 154.201.79[.]246
- 23.248.249[.]90
- 23.158.220[.]98
- 103.248.148[.]84
- 203.160.133[.]172
- 209.209.85[.]38
Помимо проведения операций, связанных с ARTEX, злоумышленник спрашивал у Claude, где обычно продают информацию об утечках данных в Корее, и просил Claude помочь найти корейские Telegram-группы по продаже данных.
Возможные сведения о злоумышленнике
В одном из сеансов Claude Code пользователь попросил Claude составить резюме исследователя безопасности, в котором были бы специально указаны пункты, отражающие результаты деятельности, связанной с ARTEX. Запрос включал следующие личные данные:
- Имя: YY
- Телефон: 17820191556
- Telegram: @YY520CN
- Возраст: 26 лет (хотя изначально злоумышленник указал дату рождения 22.09.2007)
- Образование: Южно-Китайский технологический университет
- Местоположение: Маомин, Гуандун, Китай
В сеансах Claude Code, проводивших исследование уязвимостей торговой площадки NFT-подарков на базе Telegram, также использовалось имя пользователя Telegram YY520CN. Неизвестный злоумышленник также использовал это имя пользователя для атаки на возможную китайскую платежную платформу. Хотя личные данные, включенные в запрос, вероятно, принадлежат злоумышленнику, проводившему деятельность, связанную с ARTEX, имеющаяся в настоящее время информация не позволяет окончательно связать эти данные со злоумышленником.
Оценка
Использование агентских ИИ-инструментов наряду с традиционными наступательными возможностями подчеркивает продолжающуюся эволюцию методов противодействия, наблюдаемую CrowdStrike. Эта деятельность демонстрирует, как ИИ-инструменты могут позволить финансово мотивированному злоумышленнику совершить несколько вторжений за короткий промежуток времени. CrowdStrike Intelligence полагает, что злоумышленники, вероятно, продолжат экспериментировать с внедрением ИИ-инструментов в свои операции для повышения темпа и возможностей.
Индикаторы компрометации (IOC)
В этой таблице подробно описаны IOC, относящиеся к информации, представленной в данном отчете.
MITRE ATT&CK
В этой таблице подробно описаны тактики и методы, описанные в данном отчете.
https[:]//www.khan[.]co[.]kr/en/article/202610042320007





