Инструмент ARTEX AI для пентестинга применили при краже данных у южнокорейских финансовых компаний

кибербезопасность ии утечка данных финансы Artex Llm thehackernews.com

Исследователи раскрыли кампанию против финансовых организаций Южной Кореи с использованием ИИ-инструмента ARTEX. Узнайте, как злоумышленники применяют LLM для утечки данных и захвата аккаунтов. Оцените риски и методы защиты.

Исследователи в области кибербезопасности раскрыли подробности целевой кампании, направленной против южнокорейских финансовых организаций, в ходе которой для проведения атак использовался инструмент тестирования на проникновение с использованием искусственного интеллекта (ИИ) под названием ARTEX. По данным CrowdStrike Intelligence, активность продолжалась с конца сентября по начало октября 2026 года и привела к утечке данных.
«В рамках этой деятельности злоумышленник использовал ARTEX, недавно выпущенный инструмент для тестирования на проникновение с открытым исходным кодом, разработанный в Китае, совместно с большими языковыми моделями (LLM)», — заявила компания по кибербезопасности CrowdStrike.
CrowdStrike сообщила, что обнаружила кампанию после идентификации набора открытых каталогов, размещенных на IP-адресе в Гонконге, которые раскрывали историю сеансов Claude Code, файлы памяти Claude и конфигурационные файлы ARTEX.
Кампания не была приписана какому-либо известному злоумышленнику или группе. Однако улики указывают на предполагаемого китаеязычного оператора, движимого финансовой выгодой.
ARTEX — это автономная система тестирования на проникновение на основе LLM с несколькими агентами, разработанная Autumn-27. Анализ сеансов Claude Code с гонконгского IP-адреса выявил архитектуру из двух серверов.
Было обнаружено, что экземпляр ARTEX использует DeepSeek v4.1-flash в качестве основного бэкэнда LLM, а Z.ai’s GLM-5.3 и SpaceXAI’s Grok 4.6 используются для дополнения модели. Предполагается, что злоумышленник получил доступ к DeepSeek через вероятного реселлера LLM API «xcai[.]pro».
«Помимо проведения операций, связанных с ARTEX, злоумышленник спрашивал Claude, где обычно продаются данные о взломе корейских данных, и просил помощи в поиске корейских групп по продаже данных в Telegram», — сообщили в CrowdStrike.
В одном из сеансов Claude Code злоумышленник, как сообщается, ввел запрос, ссылающийся на учетную запись Telegram под названием «@YY520CN» и имя «YY». Другие сеансы, связанные с исследованием уязвимостей на торговой площадке NFT в Telegram, также использовали тот же никнейм в Telegram.
«Хотя личные данные, включенные в запрос, вероятно, принадлежат злоумышленнику, проводившему деятельность, связанную с ARTEX, имеющаяся в настоящее время информация не позволяет однозначно связать эти данные с злоумышленником», — заключили в CrowdStrike.
Неправомерное использование ARTEX побудило Autumn-27 сделать его закрытым исходным кодом, при этом разработчик подчеркнул в своем заявлении, что вредоносные атаки не имеют к ним никакого отношения. Они также заявили, что злонамеренное использование инструмента нарушает первоначальное назначение инструмента.
«ARTEX изначально был разработан для целей обучения и исследований», — сказал Autumn-27. «Он призван помочь предприятиям и организациям проводить тесты на риски безопасности в рамках авторизованных активов и улучшать возможности защиты безопасности».
«Ввиду злоупотребления инструментом проект ARTEX больше не будет обновляться и будет переведен в закрытый исходный код. В будущем не будет выпущено никаких версий или технической поддержки».
Это развитие событий происходит на фоне того, как ZenoX раскрыла подробности платформы для автоматизированного подбора учетных данных и захвата аккаунтов, оркестрированной финансово мотивированным португалоязычным злоумышленником под кодовым названием SCARLET LOOP.
Операция автоматизирует весь процесс, от выбора жертвы до выполнения входа с использованием украденных учетных данных, полученных из логов инфостилеров и утечек данных, для массового захвата аккаунтов. Весь процесс состоит из четырех этапов.
В то время как GPT-5.6 от OpenAI используется для генерации поисковых запросов (dorking) для поиска страниц аутентификации компаний в определенном секторе, GPT-5.5 используется для классификации и оценки целей. Браузерный агент использует DeepSeek-V4-Pro и DeepSeek-V4-Flash.
Также настроены модели Claude Opus 4.6 от Anthropic, Google Gemini 2.5 Flash и GLM-5.1, а модель Google gemma-4-26B-A4B настроена как локальная модель, обслуживаемая по адресу «127.0.0[.]1:1237».
«Агент LLM с 46 инструментами автоматизации управляет инструментированным Firefox, который подделывает холст, WebGL, часовой пояс, язык, геолокацию и область просмотра, с привлечением сторонних сервисов для решения капчи. Агент находит страницу входа, заполняет форму и классифицирует результат», — говорится в отчете бразильской компании по кибербезопасности, предоставленном The Hacker News.
«На этапах обнаружения и входа агент действует без пошагового контроля и автономно отображает незнакомые поверхности входа, обнаруживает уязвимости безопасности и генерирует специально разработанную автоматизацию для их использования».
Интересно, что платформа также поддерживает «AUTO Mode» на этапе выполнения входа, который исключает модель ИИ из цикла после определенного количества успешных входов в тот же целевой домен. Идея состоит в том, чтобы сэкономить токены и использовать их экономно только при столкновении с незнакомой формой входа.
«Рассуждения модели дороги и медленны», — заявили в ZenoX. «Они незаменимы при первом посещении неизвестной формы и излишни при тысячном. Платформа была создана для того, чтобы платить за интеллект ровно один раз для каждого целевого объекта, а затем прекращать оплату».
Анализ сервера, доступного в Интернете и размещающего платформу, показал, что было протестировано 12 277 358 учетных данных, из которых 11 832 учетных данных были классифицированы как действительные для 3 968 доменов.
Эти выводы еще раз иллюстрируют, как злоумышленники все чаще используют ИИ в своих атаках для повышения темпа операций и своих возможностей.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: