Неизвестный злоумышленник использует ARTEX на базе ИИ для атак на финансовый сектор Южной Кореи

Источник: CrowdStrike.com•

Неизвестный злоумышленник использует ARTEX на базе ИИ для атак на финансовый сектор Южной Кореи

Специалисты CrowdStrike Intelligence выявили инфраструктуру, связанную с целевой кампанией против южнокорейских финансовых учреждений, которая привела к утечке данных.

Специалисты CrowdStrike Intelligence выявили инфраструктуру, связанную с целевой кампанией против южнокорейских финансовых организаций, которая привела к утечке данных. Кампания была активна с конца сентября по начало октября 2026 года. Анализ открытых каталогов, контролируемых злоумышленником, позволил обнаружить историю сеансов Claude Code, файлы конфигурации ARTEX и файлы памяти Claude, что дало прямое представление об операционной методологии и инструментарии злоумышленника.

Использование агентских ИИ-инструментов наряду с традиционными наступательными возможностями подчеркивает продолжающуюся эволюцию методов противодействия, которую наблюдает CrowdStrike. В этой деятельности злоумышленник использовал ARTEX — недавно выпущенный инструмент для агентского тестирования на проникновение (pentesting) с открытым исходным кодом, разработанный в Китае, — в сочетании с большими языковыми моделями (LLM). Возможности CrowdStrike по сбору разведывательных данных позволяют внимательно следить за подобными изменениями в тактике злоумышленников.

Хотя эта деятельность не была приписана конкретному субъекту, злоумышленник, вероятно, является носителем китайского языка и преследует финансовые цели. Эта оценка сделана с умеренной степенью уверенности на основе использования разработанного в Китае инструмента ARTEX и наблюдаемых запросов на китайском языке.

Подробности

Согласно отраслевым отчетам, начиная с конца сентября 2026 года, несколько южнокорейских финансовых организаций столкнулись с утечками данных. В одном из пострадавших банков злоумышленник, как сообщается, взломал службу запросов о ходе рассмотрения кредитных заявок, используемую финансовыми брокерами. В другом банке злоумышленник скомпрометировал систему мобильной поддержки сотрудников. На момент написания статьи количество пострадавших организаций остается не подтвержденным.

Деятельность в нескольких организациях предположительно была связана с перекрывающимися IP-адресами. В отчетах также предполагается, что злоумышленник использовал ARTEX, основываясь на упоминаниях строки ARTEX в HTML-файлах, обнаруженных на сервере, который, как сообщается, контролируется злоумышленником.

Анализ инфраструктуры ARTEX

IP-адрес 38.244.50[.]120 был связан с описанной деятельностью и содержал экземпляр ARTEX, а также открытый каталог, содержащий документ Claude Code в формате markdown по адресу http[:]//38.244.50[.]120:18899/.claude/CLAUDE.md. Документ содержал запрос на проведение тестирования на проникновение на китайском языке, в котором указывалось, как LLM должна проводить соответствующие действия. В документе также фигурировал IP-адрес, контролируемый злоумышленником и расположенный в Гонконге.

Анализ IP-адреса в Гонконге выявил дополнительные открытые каталоги, содержащие историю сеансов Claude Code, файлы конфигурации ARTEX и файлы памяти Claude. Эти файлы указывают на то, что с конца сентября 2026 года по начало октября 2026 года злоумышленник атаковал южнокорейские финансовые организации, активно используя ARTEX и LLM. Целевые организации совпадают с теми, что были указаны в отраслевых отчетах.

Сеансы Claude Code раскрывают архитектуру из двух серверов: IP-адрес в Гонконге служит основной инфраструктурой, контролируемой злоумышленником, а IP-адрес 38.244.50[.]120 размещает экземпляр ARTEX, вероятно, ответственный за описанные атаки на корейские организации. Экземпляр ARTEX использовал DeepSeek v4.1-flash в качестве основного бэкенда LLM, а злоумышленник дополнил эту модель моделями GLM-5.3 (Zhipu AI) и Grok 4.6 для дополнительных сеансов Claude Code. Злоумышленник, вероятно, получал доступ к DeepSeek через прокси/реселлера API LLM xcai[.]pro.

Анализ сеансов Claude Code показал, что злоумышленник также использовал следующие прокси-IP-адреса во время деятельности, связанной с ARTEX:

  • 101.53.80[.]20
  • 205.214.59[.]31
  • 124.155.252[.]63
  • 154.201.79[.]246
  • 23.248.249[.]90
  • 23.158.220[.]98
  • 103.248.148[.]84
  • 203.160.133[.]172
  • 209.209.85[.]38

Помимо проведения операций, связанных с ARTEX, злоумышленник спрашивал у Claude, где обычно продают информацию об утечках данных в Корее, и просил Claude помочь найти корейские Telegram-группы по продаже данных.

Возможные сведения о злоумышленнике

В одном из сеансов Claude Code пользователь попросил Claude составить резюме исследователя безопасности, в котором были бы специально указаны пункты, отражающие результаты деятельности, связанной с ARTEX. Запрос включал следующие личные данные:

  • Имя: YY
  • Телефон: 17820191556
  • Telegram: @YY520CN
  • Возраст: 26 лет (хотя изначально злоумышленник указал дату рождения 22.09.2007)
  • Образование: Южно-Китайский технологический университет
  • Местоположение: Маомин, Гуандун, Китай

В сеансах Claude Code, проводивших исследование уязвимостей торговой площадки NFT-подарков на базе Telegram, также использовалось имя пользователя Telegram YY520CN. Неизвестный злоумышленник также использовал это имя пользователя для атаки на возможную китайскую платежную платформу. Хотя личные данные, включенные в запрос, вероятно, принадлежат злоумышленнику, проводившему деятельность, связанную с ARTEX, имеющаяся в настоящее время информация не позволяет окончательно связать эти данные со злоумышленником.

Оценка

Использование агентских ИИ-инструментов наряду с традиционными наступательными возможностями подчеркивает продолжающуюся эволюцию методов противодействия, наблюдаемую CrowdStrike. Эта деятельность демонстрирует, как ИИ-инструменты могут позволить финансово мотивированному злоумышленнику совершить несколько вторжений за короткий промежуток времени. CrowdStrike Intelligence полагает, что злоумышленники, вероятно, продолжат экспериментировать с внедрением ИИ-инструментов в свои операции для повышения темпа и возможностей.

Индикаторы компрометации (IOC)

В этой таблице подробно описаны IOC, относящиеся к информации, представленной в данном отчете.

MITRE ATT&CK

В этой таблице подробно описаны тактики и методы, описанные в данном отчете.

https[:]//www.khan[.]co[.]kr/en/article/202610042320007

О чём эта статья

Ещё в разделе «Кибербезопасность»

Все →

Ещё от CrowdStrike