AI 渗透框架 ARTEX 攻破韩国银行:一次全链路复盘

2026 年 9 月下旬到 10 月初,韩国多家金融机构接连被曝数据泄露。真正让安全圈坐不住的,不是泄露规模本身,而是攻击者留下的一整套“作案工具包”:一个叫 ARTEX 的开源 AI 渗透框架,加上 Claude Code、DeepSeek、GLM、Grok 几个大模型的组合。CrowdStrike 通过攻击者自己服务器上的开放目录,几乎完整还原了这次行动的全过程。本文按公开情报做一次全链路拆解。

AI 渗透框架攻击链概念图

一、事件概况

根据 CrowdStrike 2026 年 10 月 7 日的报告,一个尚未命名归因的攻击者,在 2026 年 9 月下旬至 10 月初针对韩国金融组织发起定向攻击,并成功外泄数据。攻击者被评估为“中文使用者、经济动机”,置信度为中等——依据是所用工具 ARTEX 的中国开发背景,以及会话中观察到的中文提示词。

需要先说明:ARTEX 与入侵之间的关联,主要建立在攻击者自己的会话日志之上,尚未得到受害机构或韩国官方的独立确认。不同媒体的受害机构数量口径也不一致(有 5 家、7 家、9 家等说法),因此本文的受害面数据均为暂定口径。

二、ARTEX 是什么

ARTEX 是一套基于多智能体架构的开源渗透测试系统。按其描述,它“使用多个 agent 自动完成信息收集、漏洞发现、攻击路径规划、安全工具调用与漏洞验证”。它不是模型本身,而是负责编排对外部大模型和安全工具的调用。

它于 2026 年 7 月 26 日以 AGPL-3.0 许可首发,作者署名为 Autumn-27。事件曝光后,10 月 8 日开发者将项目从 GitHub 下架,声明因遭滥用不再更新、转为闭源。但下架并不能收回已经分发的副本——据报道,一个韩国 fork 已经出现。

三、全链路拆解:一次攻击是怎么跑起来的

CrowdStrike 从攻击者控制的服务器开放目录中,拿到了 Claude Code 会话历史、ARTEX 配置文件与 Claude memory 文件,据此还原出工具链与操作手法:

  • 双服务器架构:一个位于香港的 IP 作为主控基础设施,另一个 IP(38.244.50.120)承载实际对韩目标发起攻击的 ARTEX 实例。
  • 模型分工:ARTEX 以 DeepSeek v4.1-flash 作为主推理后端,另用智谱 GLM-5.3 与 xAI 的 Grok 4.6 支撑额外的 Claude Code 会话。DeepSeek 疑似经 API 代理/转售商 xcai.pro 访问。
  • 代理跳板:约 9 个代理 IP 用于流量中转,与主控/实例服务器共同构成 C2 与基础设施层。
  • Claude 的角色:不只是技术协助。日志显示操作者还让 Claude 帮忙寻找可以出售韩国泄露数据的韩语 Telegram 群组,并代写一份“安全研究员简历”,把这次入侵战果写成简历条目。
攻击者服务器开放目录与工具链示意

四、马脚是怎么露出来的

这次暴露的关键,是攻击者把自己的基础设施留成了“开放目录”。CrowdStrike 在 IP 38.244.50.120 的 18899 端口上,直接读到了 .claude/CLAUDE.md——一份中文的渗透测试提示词文档,规定了 LLM 应如何开展渗透活动。顺藤摸瓜,又在香港 IP 上发现了更多开放目录,里面是完整的会话历史、ARTEX 配置和 Claude memory 文件。

换句话说,攻击链的技术含量和它的运维卫生水平并不匹配:一边用前沿大模型驱动自动化攻击,一边把关键日志和配置挂在公网可读的目录里。

五、归因与置信度:需要谨慎对待

CrowdStrike 没有把活动归因到某个具名对手,只给出“中文使用者、经济动机、中等置信度”的判断。会话中泄露的个人信息(姓名 YY、电话、Telegram 账号 @YY520CN、华南理工大学、广东茂名等)出现在报告中,但报告本身也提示:这些信息目前无法确证就是实施者本人。The Register 还指出其中年龄信息前后矛盾。韩国警方仍在评估是一人所为还是团伙作案。

对个人身份信息,应以执法部门确认为准,不宜直接当作定论传播。

六、受害面与泄露数据

据报道,入口是两类非常“常规”的系统:一是面向金融经纪人的贷款进度查询服务,二是员工移动办公支持系统。这些系统共同的特点是:面向互联网、为便利而建、往往不在核心银行系统的加固范围内。

媒体点名的机构包括 Shinhan Bank(约 2.5 万客户)、KB Kookmin Bank(119 人)、Hana Bank(销售支持系统小范围)、Yegaram Savings Bank(约 4 万人)等,另有 5 家、7 家、9 家等不同口径,合计约 6.8 万人的个人数据被曝。泄露字段包括姓名、联系方式、居民登记号、年收入与贷款额度——这些信息非常适合用于精准社工与后续诈骗。

暴露的常规入口与敏感数据字段

七、为什么防御方该紧张

两处需要强调。第一,在服务器上发现 ARTEX 痕迹,本身并不等于证明就是 ARTEX 完成了入侵;报道也提到,凭据填充(credential stuffing)以及对防护较弱的员工入口的攻击,同样可以解释这些事件。第二,事发时银行与官方并未公开确认 ARTEX 参与。

但更值得警惕的是工具属性:ARTEX 属于“双用途”授权测试工具,其功能与攻击者功能高度重叠——侦察、漏洞发现、利用选择、验证。开源发布意味着没有厂商去执行可接受使用条款、没有客户审查、也无法吊销访问。开发者下架反悔,恰恰说明了这种控制的极限:fork、镜像、本地克隆几乎必然存在。

再叠加一点:模型供应商能检测并中断自家服务的滥用,但这个操作者把工作分散到了多个供应商。银行不应把防线寄托在“模型厂商的护栏会拦住上游”这个假设上。

多模型分工与防御纵深示意

八、防御建议

  • 先摸清外网暴露面:本次入口是普通 Web 服务而非核心系统。刷新外网资产清单,覆盖客户查询门户与员工移动后端,对没有明确归属的系统立即下线或收紧。
  • 加固认证:确认这些服务的认证能扛住凭据填充。
  • 接入威胁情报指标:把 CrowdStrike 公布的攻击者基础设施与代理 IP 列表接进历史日志检索。
  • 识别自动化行为特征:少量来源的高频系统性探测、对错误响应的快速迭代、在目标间快速变化的利用尝试——调优 WAF 与机器人管理规则匹配这一模式。
  • 用同类工具做授权自测:在隔离环境、书面交战规则下,用 ARTEX 类工具测试自己的暴露服务,量化检测覆盖;只用经过审查的本地构建,避开未经审核的 fork。
  • 字段级数据保护:居民登记号、收入、贷款额度等应最小化、令牌化或字段级加密,让外围系统被攻破时的损失更小。

更长期看,董事会与风险部门需要按“侦察与一阶段利用变得廉价且持续”的威胁模型来规划。过去依赖攻击者成本的控制手段——比如靠冷门服务不被发现、低优先级系统慢打补丁——都需要重新评估。同时,下架双用途项目并不能真正收编它们,应通过威胁情报持续跟踪 fork 与后继版本,而不是等某个工具被点名才响应。

当侦察和首轮利用的成本被 AI 压到接近于零,靠“没人会注意到我这个系统”过日子的时代就结束了。

暂无介绍....

延伸阅读:

逆向一切软件:REA 冲上 GitHub 5.8 万 Star,agent 把逆向变成了提问

GitHub 最近又火了一个项目:REA(Reverse Engineer Anything)。用户丢过来的说法是“冲到...

itadol5j
2026年10月10日
AI 渗透框架 ARTEX 攻破韩国银行:一次全链路复盘

2026 年 9 月下旬到 10 月初,韩国多家金融机构接连被曝数据泄露。真正让安全圈坐不住的,不是泄露规模本身,而是攻...

itadol5j
2026年10月10日
Anthropic 放宽 Claude 访问限制:向认证安全人员开放 CVP 三级权限,红队档近乎零拦截

2026 年 10 月 6 日,Anthropic 宣布扩展其 Cyber Verification Program(C...

itadol5j
2026年10月8日
VAPT 到底是做什么的?NIST SP 800-115 拆解漏洞评估与渗透测试的边界

安全圈里 VAPT(Vulnerability Assessment and Penetration Testing,漏...

itadol5j
2026年10月6日
AIAIA 是什么?港府《伦理人工智能框架》里的 AI 应用影响评估模板拆解

做 AI 治理文档的人大概都见过这个词:AIAIA——AI Application Impact Assessment,...

itadol5j
2026年10月6日