ARTEXによる韓国銀行攻撃が露呈させたAIペンテストエージェントのリスク
報道によれば、ARTEXを用いた韓国銀行への攻撃では、1人の操作者が数日のうちに複数の金融機関を標的とし、防御目的のテストフレームワークを攻撃インフラへ転用した。CrowdStrikeは、このキャンペーンが2026年9月下旬から10月上旬にかけて実行され、データ窃取につながったとしている。証拠は、ARTEX、複数の大規模言語モデル、Claude Codeのセッションを、この作戦に関連するインフラへ結び付けている。
この事件は、ハッカーがチャットボットに悪意あるコードを求めたというだけの事例ではない。ARTEXはエージェント型のペネトレーションテストフレームワークであり、定義された標的に対して複数のAI支援タスクを組織化できる。こうしたタスクには、情報収集、弱点の特定、攻撃経路の計画、セキュリティツールの実行、脆弱性が悪用可能かどうかの検証が含まれる。
CrowdStrikeは、公開状態のディレクトリから、操作者自身のセッション履歴、設定ファイル、AIメモリファイルを発見した。これらの記録により、従来型の攻撃ツールとAIエージェントがどのように連携していたかについて、研究者は異例なほど詳細な把握を得た。
同時に、この証拠は重要な区別も示している。AIエージェントが独自に銀行を攻撃する判断を下したわけではない。報道によれば、人間の操作者が標的を選び、インフラを展開し、モデルを設定し、窃取データを追求した。AIはこの人物の到達範囲と活動速度を拡大したとみられる。
したがって、中心的な対立は能力と統制の間にある。セキュリティチームによるシステムテストを支援する同じ自動化が、攻撃者による多数の公開サービスの同時調査にも役立ち得る。ARTEXの事例は、1人の操作者でもオープンソースソフトウェア、商用AIツール、レンタルサーバーから有力な攻撃スタックを組み立てられることを示唆している。
ただし、重要な事実はなお確定していない。捜査当局は、攻撃者の身元、影響を受けた組織の完全な一覧、窃取された情報の総量を公に確認していない。公開された証拠も、ARTEXがすべての侵入を自律的に完了したことを証明するものではない。
CrowdStrikeがARTEXによる韓国銀行攻撃で発見したもの
最も強い証拠は、サーバー上のARTEXという名称そのものではない。展開されたツールの傍らで見つかった運用記録の集合である。
初期報道は、自律型ペネトレーションテストコンソールに言及する中国語のHTMLタイトルに大きく依拠していた。この手掛かりは、疑わしいインフラ上にARTEXのインターフェースが存在したことを示した。しかし、ソフトウェアがどのように使われたのか、あるいは特定の銀行を侵害したのかまでは立証していなかった。
CrowdStrikeの10月7日付キャンペーン分析は、さらに多くの証拠を追加した。研究者は、ARTEXをホストするサーバー上の公開ディレクトリで、Claude Codeの指示ファイルを発見したとしている。この文書には、モデルがペネトレーションテスト活動をどのように実施すべきかを説明する中国語のプロンプトが含まれていた。
その指示ファイルは、研究者を香港に拠点を置く別のインフラへ導いた。CrowdStrikeによれば、そこにある公開ディレクトリにはARTEXの設定ファイル、Claude Codeのセッション履歴、Claudeのメモリファイルが含まれていた。記録された活動は、現地の侵害報道で特定された韓国の金融組織と時期的に重なっていた。
CrowdStrikeは、2台のサーバーによる構成を説明している。1台はARTEXインスタンスをホストし、香港のサーバーは操作者の主要インフラとして機能していた。ARTEXの展開では、主なモデルバックエンドとしてDeepSeek v4.1-flashが使用されていたとされる。
研究者によれば、操作者は追加のClaude CodeセッションでGLM-5.3とGrok 4.6も使用していた。モデルバックエンドは言語的な推論とタスクガイダンスを提供し、ARTEXはその出力を軸にセキュリティテスト活動を調整する。
この構成が重要なのは、単一の製品が作戦全体を実行する必要がなかったためだ。操作者は、自動化されたペネトレーションテストには1つのフレームワークを使い、調査、計画、補助的なタスクには別のモデルを使えた。このモジュール型の構造は、自己完結型のサイバー兵器というより、一般的なソフトウェア統合に近い。
CrowdStrikeによると、標的となったシステムには、金融ブローカーが利用する融資照会サービスと、従業員が利用するモバイル業務支援システムが含まれていた。これらは、公に特定された中核的な銀行プラットフォームではなく、支援サービスだった。
この区別は、データ流出と、通常の銀行業務に混乱が報告されていないことの両方を説明する助けとなる。補助的なアプリケーションでも、預金、決済、オンライン口座残高を管理せずに、価値の高い個人情報を保持している場合がある。
影響を受けた情報には、顧客名、電話番号、年収、融資限度額、借入関連データが含まれていたとされる。Shinhan Bankは約2万5,000人の顧客に関する情報が侵害されたと述べた。KB Kookmin Bankは119人、Hana Bankは89人の顧客が影響を受けたと報告した。
韓国の他の金融機関も、インシデントや不審な活動を開示した。しかし、すべての事案の関係性は依然として調査中である。インフラの共有と時期の一致はキャンペーン単位での関連を支持するが、報告されたすべての侵害に単一の原因があることを自動的に立証するわけではない。
CrowdStrikeは、分析を公表した時点で影響を受けた組織の数は未確認だったとしている。この慎重さは重要である。公表情報では異なる総数が使われているためだ。確認済みのデータ侵害だけを数えるものもあれば、失敗した試行や不審な活動を調査中の機関も含めるものもある。
調査は、明らかな商業的動機も示した。Claude Codeの記録には、盗まれた韓国のデータが通常どこで売買されるのかを操作者が尋ねた形跡があった。この人物は、韓国データの販売に関連するTelegramグループを探す支援も求めていた。
これらの問い合わせは、実際に売買が行われたことを立証するものではない。一方で、当該行為者はスパイ活動や政治的動機による妨害ではなく、金銭的な動機を持っていた可能性が高いというCrowdStrikeの評価を裏付けている。
ARTEXと大規模言語モデルの連携の仕組み
AIペンテストエージェントのリスクは、言語モデルが突然独立した意図を獲得することではなく、連携された自動化に由来する。
ARTEXの仕組みを理解するには、まず本来の目的から始める必要がある。ペネトレーションテストとは、敵対者に悪用される前にセキュリティ上の弱点を発見し、検証するための認可された試みである。従来のテストでは、専門家がツールを選び、結果を解釈し、次に調査すべき経路を判断する必要がある。
エージェント型フレームワークは、その一連の流れの一部を自動化できる。標的に関する情報を収集し、公開されたサービスを特定し、可能性の高い弱点を提案し、テストツールを呼び出し、返された結果を評価できる。操作者は依然として対象範囲を定義し、インフラを提供する。
このワークフローは、公開サービスの発見から可能なアクセス経路のテストまでに要する時間を短縮できる。また、完全に手作業で進める場合よりも、1人で多くの標的を調べられるようにもなる。
ARTEXは、侵入に関わるすべての技術的技能を置き換えるものではない。モデルはシステムを誤解したり、無効なコマンドを生成したり、成果のない経路を追ったりする可能性がある。悪用には依然として、認証、アプリケーションロジック、オペレーティングシステム、データ保存に関する知識が必要になり得る。
それでも、攻撃者が優位を得るために完全な信頼性は必要ない。反復的な発見とテストを処理できるフレームワークなら、操作者は有望な結果に注意を集中できる。ソフトウェアが迅速に試行を生成し評価できるなら、失敗した試みのコストは下がる。
これが、韓国でのキャンペーンが露呈させた実践的なAIペンテストエージェントのリスクである。報道によれば、操作者は1つのチャットボットに依存せず、ARTEXを複数のモデルと組み合わせた。この手法は冗長性を生み、攻撃者に異なるタスク向けの異なるツールを与える。
Claude Codeの利用については、慎重に位置付ける必要がある。Claude Codeはソフトウェア作業を支援するために設計されたAIコーディングエージェントである。CrowdStrikeは、キャンペーンに関連するインフラ上で、そのセッション履歴とメモリファイルを発見した。
この発見は、Claude Codeが独自に銀行を選定または侵害したことを意味しない。操作者が、より広範なワークフローの一部としてAIコーディング環境を使用したことを意味する。公開されたセッションは、プロンプトと運用上の文脈を保存していたため、証拠となった。
操作者の不十分なオペレーショナルセキュリティも、研究者が発見できた内容を左右した。公開ディレクトリには、本来なら攻撃者が保護するはずのファイルが露出していた。これらのファイルには、モデル履歴、設定データ、標的の詳細、履歴書作成依頼に入力された個人情報が含まれていたとされる。
あるセッションでは、ユーザーはARTEX活動の成果に言及するセキュリティ研究者向けの履歴書を求めた。プロンプトには、年齢、学歴、広東省の所在地、電話番号、Telegramのハンドルネームが含まれていた。
CrowdStrikeは、それらの詳細は操作者のものである可能性が高いと述べたが、決定的に関連付けることはできなかった。提示された年齢は、プロンプトの前半に含まれていた生年月日とも矛盾していた。このような不整合があるため、断定的な特定は特に危険である。
公開された記録は、もう一つのトレードオフを示している。AIエージェントは、操作者が文脈を維持する助けとなるログ、メモリファイル、設定アーティファクト、プロンプト履歴を作成する。これらと同じアーティファクトは、不注意に保存された場合、価値の高いフォレンジック証拠になり得る。
これが、「自律AI」だけでAIによる銀行ハッキングを説明することが、運用上の現実を見落とす理由の一つである。このキャンペーンには、人間が選定したスタック、ホストされたインフラ、プロキシアドレス、オープンソースソフトウェア、従来型のセキュリティ上の弱点が関与していた。AIはそのシステムの一部を接続し、加速させた。
報告されたツールチェーンは、製品単位での責任追及も複雑にする。ARTEXは認可されたテストを目的としたオープンソースソフトウェアである。Claude Codeと参照された言語モデルは汎用システムだ。疑われる不正利用は、操作者がそれらをどのように組み合わせ、指示したかから生じた。
Reutersは、ARTEXのプロジェクト資料が想定用途を学習、コード研究、ローカル環境での技術検証に限定していたと報じた。開発者らは、実在するオンラインシステムに対する無許可のテストを避けるよう警告していたとされる。
こうした警告は想定用途を示すものだが、ソフトウェアが公開された後にその境界を強制することはできない。オープンソースでの配布は、防御側に透明性とカスタマイズ性を与える。同時に、攻撃者もベンダーの承認なしに同じオーケストレーションコードを入手できる。
真の弱点は中核銀行システムの外部にあった
このキャンペーンは、見落とされがちな支援システムに圧力をかけ、組織のセキュリティ境界が主要な顧客向けアプリケーションを超えて広がる理由を示した。
公に説明された侵害対象のサービスは、中核的な取引エンジンとは特定されていなかった。一方は金融ブローカー向けの融資照会を支援し、もう一方は従業員のモバイル業務を支援していた。
こうしたシステムは、より小規模または専門的な利用者を対象としているため、インターネットバンキングのプラットフォームよりも精査が手薄になる可能性がある。それでも、機密性の高い記録を公開し、内部データソースに接続している場合がある。
韓国の金融委員会は、すべての外部からアクセス可能なITサービスを点検するよう金融会社に指示した。10月2日の緊急指示には、顧客向けではないシステムも明示的に含まれていた。
規制当局はまた、認証とアクセス制御を点検し、不必要な情報露出を減らし、脅威情報を迅速に共有するよう各機関に求めた。これらの指示は、斬新なAI能力だけでなく、資産管理とアクセス設計の弱点を示している。
組織は、忘れられ、誤分類され、あるいは定期的なセキュリティレビューから除外されたサービスを防御できない。攻撃の自動化は、ソフトウェアが多数の公開システムを繰り返し横断スキャンできるため、こうした盲点のコストをさらに高める。
そのため銀行は、二つの時間軸で対応を迫られている。当面の課題は、影響を受けたシステムの調査、顧客への通知、関連インフラの遮断だ。より長期的には、外部公開されるすべてのサービスに、そのデータに見合ったセキュリティ統制を確実に適用しなければならない。
後者の課題の方が難しい。大規模な金融機関は、従業員向けポータル、ブローカー向けツール、ベンダー接続、モバイルサポートシステム、開発環境、旧式のWebアプリケーションを運用している。所有・管理責任は事業部門や外部プロバイダーにまたがることもある。
主要なバンキングアプリだけを中心に据えたセキュリティプログラムでは、こうした小規模な侵入口を見落としかねない。攻撃者は最も厳重に守られたシステムから始める必要はない。価値の高い情報を保持する周辺サービス、あるいは内部への経路を提供するサービスから侵入できる。
Korean incident summaryによると、Woori BankとNH NongHyup Bankはデータ流出を確認していないものの、攻撃の試みを検知した。この違いは、攻撃者がAI支援ツールを使う場合でも、検知と封じ込めが依然として重要であることを示している。
自動化によって防御側の優位性が失われるわけではない。強力な認証、最小限の公開範囲、パッチ適用済みのサービス、分割されたネットワーク、有用な監視は、誰がリクエストを生成したかにかかわらず攻撃を中断できる。
ただし、防御側は反復的な偵察が、より速く、より多くの資産にわたって実行され得ることを前提にしなければならない。人手で管理可能だった公開サービスの未対応リストも、自動化システムが各標的を再訪できるようになると危険になる。
ARTEXによる韓国銀行への攻撃は、従来のインシデント分類にも疑問を投げかける。サポートポータルからの限定的なデータ流出は、中核的な銀行業務の停止より深刻でないように見えるかもしれない。しかし、所得、融資、連絡先に関する情報が漏えいすれば、後続の詐欺を可能にする恐れがある。
犯罪者は正確な金融上の文脈を利用し、フィッシングメッセージの信憑性を高められる。融資機関になりすましたり、もっともらしいローンの詳細に触れたり、被害者がブローカーからの連絡を予期している時期に接触したりできる。
このキャンペーンが、そうした二次的な詐欺に直接つながったことを示す公的証拠はない。ただし、銀行と顧客が監視すべき予見可能なリスクではある。
防御上の教訓は、単に銀行が独自のAIエージェントを必要とするということではない。自動検知はイベント分析、異常の優先順位付け、対応の迅速化に役立つ。しかし、認証の欠如や機微な記録への無制御なアクセスを補うことはできない。
公開状態のシステムを修正せずに防御の自動化を加えても、アラートが一層増えるだけだ。銀行はまず、信頼できる資産台帳、明確なサービス所有責任、中核環境と補助環境の全体に適用される統制を整備する必要がある。
これにより、AIペンテストエージェントのリスクはガバナンスの問題となる。セキュリティチームは、許可されるツール、エージェント活動が許容される場所、保持されるログ、テストが承認されているシステムを把握しなければならない。
同じポリシーは、社内レッドチームと外部ベンダーにも適用されるべきだ。そうしなければ、防御側は、データがすでにシステム外へ流出するまで、許可された自動評価と敵対的な偵察を区別できない可能性がある。
証拠が示すのはAI支援であり、完全自律型ハッカーではない
公的記録はAI支援を受けたキャンペーンを裏付けているが、自律的ハッキングや国家帰属に関するあらゆる主張を裏付けているわけではない。
CrowdStrikeは、攻撃者が中国語話者であり、金銭的動機を持つと中程度の確信度で評価した。この評価は、中国語のプロンプト、中国で開発されたARTEXフレームワーク、関連インフラ上で発見された運用記録に基づいている。
中程度の確信度は、決定的な帰属を意味しない。中国語のツールはどこからでもダウンロードして運用できる。攻撃者はプロキシサーバー、盗用された身元情報、虚偽の経歴情報、誤解を招く言語設定も利用する。
bank breach reportは、当該活動が特定の攻撃者グループに帰属されていないとCrowdStrikeが述べたと報じた。侵害の全容と盗まれたデータ量も未確認のままだった。
CrowdStrikeが入手した可能性のある身元に関する証拠は、履歴書作成用のプロンプトから得られた。そのプロンプトには広東省の所在地とSouth China University of Technologyでの学歴が含まれていた。研究者は、そのTelegramハンドルを他のセキュリティ関連活動にも結び付けた。
Reutersが連絡した電話応答者は、この件について知らないと否定した。中国当局者はこの事案を把握していないと述べ、ハッキングに対する一般的な反対姿勢を繰り返した。韓国警察とAnthropicは、Reutersの掲載時点でコメントしていなかった。
こうした欠落は、些細な編集上の留保ではない。インフラに関する証拠と、個人に関する立証との差を定義するものだ。
インフラは、特定のツールがサーバー上で稼働していたことを示せる。セッション履歴は、プロンプトと意図された作業を明らかにできる。標的の重複は、活動を報告された被害者に結び付けられる。しかし、これらの要素はいずれも、キーボードを操作した個人を自動的に特定するものではない。
同じ慎重さは自律性にも当てはまる。CrowdStrikeは、エージェント型ツールが従来型の攻撃能力と並行して用いられたと説明した。その評価は、AIが攻撃者の作戦テンポと、複数の侵入を迅速に実行する能力を高め得る点を強調している。
CrowdStrikeのcounter adversary operations担当シニアバイスプレジデントであるAdam Meyersは、この事例をAIエージェントを利用する人間の攻撃者と位置付けた。彼のAI agent reportingは、短期間に一人の人間が多くの組織を標的にできることを強調している。
この説明は、AIシステムが独自に銀行をハッキングしたという言い方より正確だ。設定されたツール、選定された標的、盗んだデータの販売に関する問い合わせという証拠と整合し、人間の責任も維持する。
また、防御に関する議論がSF的なシナリオへ流れることも防ぐ。組織が今すでに直面している具体的な問題は、攻撃者がAIを用いて、一般的なセキュリティ上の弱点に対する既知の攻撃ワークフローを自動化できることだ。
最も重要な未知の点は、ARTEXがどの工程を成功裏に実行したかである。公開報道は、被害者ごとの完全なコマンド単位の連鎖を示していない。また、このフレームワークが介入なしにデータを発見、悪用、持ち出したことも示していない。
公開された記録はオペレーターの手法を直接可視化するが、銀行側の非公開フォレンジックデータと同一ではない。信頼できる再構成には、両側の情報を比較する必要がある。
調査担当者は、どのリクエストが各サービスに到達したか、どの統制が失敗したか、どの認証情報または脆弱性が関与したか、どの情報が環境外へ流出したかを特定しなければならない。こうした調査結果が、自動化の実際の役割を明らかにする。
この区別は規制と責任にも影響する。エージェントが人間により選定・監督された行動を実行したのであれば、既存のサイバー犯罪原則は依然として明確な人間の行為者を示す。より自律的な実行は、監督、安全策、ソフトウェア配布に関する問いを複雑にし得る。
それでも、自律性はオペレーターから責任を取り除かない。無許可の標的に対して侵入テストシステムを展開した者が、そこで生じた侵入を予測不能な事故としてもっともらしく扱うことはできない。
ツール開発者とモデル提供者は異なる問題に直面する。正当なセキュリティ研究を妨げずに、どこまで悪用防止を技術的に実現できるかを判断しなければならない。
オープンソースのフレームワークは、中央集権的なアカウント施行に依存できない。モデルAPIは監視と制限を適用できるが、攻撃者はプロバイダーを切り替えたり、再販業者を利用したり、オープンウェイトモデルをローカルで実行したりできる。
この現実は、ある一社の安全管理に依存する解決策を限定する。対応は標的側の防御、インフラ監視、協調調査、盗難情報の経済性にも焦点を当てる必要がある。
ARTEXがサイバー攻撃を変えるかを示す三つのシグナル
次に必要な証拠は、これが孤立したオペレーターの実験だったのか、金融セクター全体に広がる再現可能な攻撃モデルだったのかを示すものでなければならない。
第一のシグナルは、韓国当局または影響を受けた機関による詳細なフォレンジック報告だ。調査担当者は、具体的なリクエスト、脆弱性、アクセス経路、データ転送を、CrowdStrikeが特定したインフラと結び付ける必要がある。
その証拠が、ARTEXが複数の被害者にまたがる成功した行動を調整していたことを示せば、現在の評価は強化される。ツールが偵察段階、または無関係なインフラでしか確認されなければ、エージェント主導の侵入という主張は弱まる。
韓国の国家捜査本部は、侵害が大統領の注目を集めた後、専従チームを設置した。規制当局も現地調査を開始し、金融各社に内部点検結果の報告を求めた。
調査には顧客データと現在も有効なセキュリティ上の弱点が関係するため、公開情報は限定される可能性がある。それでも、慎重に編集されたタイムラインであっても、確認済みの攻撃手順と推論を区別する助けになる。
第二のシグナルは、他のキャンペーンにおけるARTEXの設定、プロンプト、インフラパターン、戦術の再利用だ。一件の事例は実現可能性を示す。反復する事例は採用の広がりを示す。
セキュリティチームは、公開されたARTEXサービス、認識可能な指示ファイル、異常な自動プロービング、モデル支援型のコマンドパターンに注意を払うべきだ。ただし、製品名だけを悪意ある活動の証拠として扱うべきではない。
認可されたセキュリティチームが同じオープンソースソフトウェアを展開することもある。検知では、ツール指標と標的範囲、タイミング、認証情報、挙動、ネットワーク文脈を組み合わせる必要がある。
模倣利用は、エージェント型侵入テストフレームワークが広範な攻撃活動のコストを引き下げたという議論を強める。再利用が見られなければ、このキャンペーンは一人のオペレーターの設定やミスに大きく依存していたことを示唆する。
第三のシグナルは、規制当局と金融機関が、侵害で浮き彫りになったサポートシステムの隙間を埋めるかどうかだ。重要な成果は、何行がAI防御プロジェクトを発表するかではない。
より良い指標は、各機関が外部からアクセス可能なすべてのサービスを特定し、認証を一貫して適用し、不必要なデータ露出を減らし、修正までの時間を短縮するかどうかである。共有された指標も、同じインフラが再び成功する前に各機関へ届かなければならない。
ARTEXによる韓国銀行への攻撃は、厳重に保護されたバンキングプラットフォームと、目立たない運用サービスとの不一致を露呈させた。この不一致を解消すれば、自動化された標的発見の価値を下げられる。
銀行はエージェント関連のフォレンジック証拠も保存すべきだ。プロンプト履歴、オーケストレーションログ、API記録、メモリファイルは、意図とタスクの進行を明らかにできる。従来のエンドポイントおよびネットワークテレメトリも、依然として不可欠である。
この事例は、開発者と企業の購入担当者に、エージェント活動がどのように記録されるかを検討する理由を与える。ツールを実行するシステムには、明確な認可境界、永続的な監査記録、人間が読めるタスク履歴が必要だ。
セキュリティリーダーは、エージェントが本番環境の認証情報にアクセスできるか、その範囲が技術的に強制されているか、実行前に誰が行動をレビューするかを問うべきだ。また、セッション終了後もログが残るかをテストする必要がある。
AIによる銀行ハッキングを正確に説明すると、単独の暴走マシンが金融を攻撃するという話ほど劇的ではない。しかし、より緊急性が高い。報道によれば、一人の人間が利用しやすいソフトウェアと複数のモデルをワークフローへ組み込み、短時間で複数の組織に到達した。
今、決定的な問いは、防御側が攻撃者による発見の自動化よりも速く、露出した経路を排除できるかどうかだ。インターネットに公開されているすべてのサポートサービスを見直し、そのデータアクセスと認証を照合するとともに、不審な自動化セッションの証拠を保存する必要がある。
規制当局が検証済みの攻撃チェーンを公表し、防御側が他の場所でARTEXのパターンを確認し、銀行がより迅速な修復対応を記録すれば、このキャンペーンは測定可能な変化を示すものとなるだろう。それまでは、帰属、規模、自律性に関する主張が未解決のまま残る、十分な根拠を伴う警告として扱うべきだ。



