Ferramenta de pentest AI ARTEX ligada a vazamentos em bancos da Coreia do Sul
Relatório da CrowdStrike aponta que instâncias abertas de ARTEX e registros de sessões de LLM automatizaram reconhecimento e exploração, expondo dados de clientes.
A empresa de segurança CrowdStrike informou que uma campanha coordenada entre o final de setembro e começo de outubro usou o framework open‑source de pentest agentic ARTEX, junto com grandes modelos de linguagem (LLMs), para descobrir vulnerabilidades e exfiltrar dados de clientes de vários bancos sul‑coreanos.
Pesquisadores encontraram diretórios e servidores abertos controlados pelos atacantes que continham arquivos de configuração do ARTEX, históricos de sessões e arquivos de memória do Claude Code, e conectaram esses arquivos a endereços IP específicos, incluindo 38.244.50[.]120 e um host em Hong Kong.
Os registros do Claude Code continham dados pessoais e consultas sobre venda de informações de vazamentos na Coreia, levando a CrowdStrike a avaliar com confiança moderada que o operador era um falante de chinês, motivado financeiramente, possivelmente com cerca de 26 anos; a identidade, porém, permanece sem confirmação.
Em reação à análise pública, o desenvolvedor do ARTEX, que usa o pseudônimo Autumn‑27, anunciou que o projeto será convertido para código fechado e removido da distribuição pública após os relatos de uso indevido.
Bancos e autoridades sul‑coreanas iniciaram investigações criminais, reguladores emitiram alertas a consumidores sobre riscos de phishing e fraudes, e o caso trouxe questões mais amplas sobre governança de ferramentas de IA de uso dual e a preparação defensiva contra ataques assistidos por IA.