AI-alapú eszközzel támadtak dél-koreai pénzügyi szervezeteket

Egy ismeretlen fenyegető több dél-koreai pénzügyi szervezetet célzott meg az ARTEX nevű, nyílt forráskódú, ügynöki behatolástesztelő eszközzel és nagy nyelvi modellekkel. A CrowdStrike szerint a 2026 szeptemberének végén kezdődő kampányban adatokat is kinyertek.
- Dél-koreai pénzügyi szervezeteket célzott egy ismeretlen fenyegető.
- A kampány 2026 szeptemberének végétől október elejéig zajlott.
- A támadó az ARTEX nyílt forráskódú eszközt és nagy nyelvi modelleket használt.
- Claude Code-munkamenetek, ARTEX-konfigurációk és memóriafájlok kerültek elő.
- A CrowdStrike szerint a támadó valószínűleg kínai nyelvű és anyagilag motivált.
Több dél-koreai pénzügyi szervezetet érintett a kampány
A CrowdStrike Intelligence október 7-i elemzése szerint a támadássorozat 2026 szeptemberének végétől október elejéig volt aktív. A vállalat olyan infrastruktúrát azonosított, amelyet a támadó dél-koreai pénzügyi szervezetek ellen használt, és amelyhez kinyert adatok kapcsolódtak.
Iparági beszámolók alapján több dél-koreai pénzügyi szervezetnél is adatvédelmi incidens történt. Az egyik érintett banknál a támadó egy pénzügyi közvetítők által használt, hitelügyintézési lekérdező szolgáltatáshoz fért hozzá. Egy másik banknál egy munkatársak mobil munkavégzését támogató rendszert kompromittált.
Az érintett szervezetek pontos száma a CrowdStrike közlése szerint egyelőre nem ismert. A több szervezetnél megfigyelt tevékenységhez részben azonos IP-címek kapcsolódtak.
Nyílt forráskódú ARTEX-et és Claude-eszközöket használtak
A CrowdStrike szerint a támadó az ARTEX nevű, Kínában fejlesztett, nemrég kiadott, nyílt forráskódú, ügynöki behatolástesztelő eszközt használta nagy nyelvi modellek mellett. Az elemzés alapján ez az eszköz a hagyományos támadási képességekkel együtt jelent meg a műveletben.
A kutatók egy támadó által ellenőrzött szerveren olyan nyílt könyvtárat találtak, amelyben egy Claude Code munkamenethez tartozó Markdown-dokumentum szerepelt. A dokumentum kínai nyelvű utasítást tartalmazott arról, hogyan kell a nyelvi modellnek behatolástesztelési tevékenységet végeznie.
A vizsgált infrastruktúrához tartozott a 38.244.50[.]120 IP-cím is. Ezen ARTEX-példányt és nyílt könyvtárat azonosítottak, amely a http[:]//38.244.50[.]120:18899/.claude/CLAUDE.md címen volt elérhető. A dokumentumban egy Hongkonghoz kapcsolódó, támadó által ellenőrzött IP-cím is megjelent.
A fájlok bepillantást engedtek a támadó módszereibe
A hongkongi IP-cím további nyílt könyvtárakhoz vezetett. Ezekben Claude Code-munkamenetek előzményei, ARTEX-konfigurációs fájlok és Claude memóriafájljai voltak megtalálhatók. A CrowdStrike szerint az állományok közvetlen betekintést adtak a támadó működésébe és az általa használt eszközökbe.
A CrowdStrike nem kötötte a kampányt egy megnevezett fenyegetőhöz. A vállalat mérsékelt bizonyossággal arra következtet, hogy a támadó kínai nyelven kommunikálhatott és anyagi haszonszerzés motiválhatta. Ezt az értékelést az ARTEX kínai fejlesztése és a megfigyelt kínai nyelvű utasítások alapján fogalmazták meg.
Az eset a CrowdStrike szerint azt mutatja, hogy az ügynöki mesterségesintelligencia-eszközök a hagyományos támadási képességek mellett jelennek meg a kiberbűnözők eszköztárában. A feltárt munkamenetek és konfigurációk miatt a vállalat szorosan figyeli az ilyen változásokat a támadói módszerekben.
CrowdStrike: Unknown Threat Actor Uses AI-Driven ARTEX to Target South Korean Finance


