top of page

ARTEX 韩国银行攻击暴露 AI 渗透测试代理风险

42分钟前
讀畢需時 14 分鐘

据报道,ARTEX 韩国银行攻击使一名操作员能够在数日内瞄准多家金融机构,将一个防御性测试框架转变为进攻基础设施。CrowdStrike 表示,该活动从 2026 年 9 月下旬持续至 10 月上旬,并导致数据遭窃。证据将 ARTEX、多个大语言模型以及 Claude Code 会话,与该行动相关的基础设施联系在一起。

这起事件并不只是黑客要求聊天机器人生成恶意代码的又一个案例。ARTEX 是一个代理式渗透测试框架,这意味着它能够围绕明确目标组织多项 AI 辅助任务。这些任务可包括收集信息、识别弱点、规划攻击路径、运行安全工具,以及检查漏洞是否可被利用。

CrowdStrike 在暴露目录中发现了操作员自己的会话历史、配置文件和 AI 记忆文件。这些记录让研究人员得以异常详细地了解传统进攻工具与 AI 代理如何协同工作。

这些证据也带来了一个重要区别。AI 代理并非独立决定攻击这些银行。据报道,人类操作员选择了目标、部署了基础设施、配置了模型,并追查被盗数据。AI 似乎扩大了此人的触及范围并提高了操作速度。

因此,核心冲突在于能力与控制之间。同样能帮助安全团队测试系统的自动化,也能帮助攻击者同时检查大量暴露服务。ARTEX 案例表明,一名操作员可以利用开源软件、商业 AI 工具和租用服务器,组装出一套颇具能力的攻击技术栈。

不过,重要事实仍未尘埃落定。调查人员尚未公开确认攻击者身份、受影响组织的完整名单,或被盗信息的总量。公开证据也无法证明 ARTEX 自主完成了每一次入侵。

CrowdStrike 在 ARTEX 韩国银行攻击中发现了什么

最有力的证据并非服务器上出现了 ARTEX 名称,而是部署工具旁发现的一整套操作记录。

早期报道在很大程度上依据一个 HTML 标题,其中含有对自主渗透测试控制台的中文提及。该线索表明,疑似基础设施上存在 ARTEX 界面,但并未证明该软件如何被使用,也未证明其入侵了任何特定银行。

CrowdStrike 于 10 月 7 日发布的活动分析补充了大量更多证据。研究人员称,他们在托管 ARTEX 的服务器上发现了一个暴露目录,其中包含 Claude Code 指令文件。该文件含有一段中文提示词,描述模型应如何开展渗透测试活动。

该指令文件将研究人员引向位于香港的独立基础设施。CrowdStrike 表示,那里的开放目录包含 ARTEX 配置文件、Claude Code 会话历史和 Claude 记忆文件。记录下来的活动与韩国本地泄露报告中确认的金融机构存在重叠。

CrowdStrike 描述了一种双服务器架构:一台服务器托管 ARTEX 实例,而香港服务器则充当操作员的主要基础设施。据报道,该 ARTEX 部署将 DeepSeek v4.1-flash 作为主要模型后端。

研究人员称,操作员还在额外的 Claude Code 会话中使用了 GLM-5.3 和 Grok 4.6。模型后端提供语言推理和任务指引,而 ARTEX 则围绕这些输出协调安全测试活动。

这一安排很重要,因为并不需要单一产品完成整个行动。操作员可使用一个框架进行自动化渗透测试,并使用其他模型开展研究、规划或辅助性任务。这种模块化结构更像普通的软件集成,而非一件自成一体的网络武器。

CrowdStrike 表示,被瞄准的系统包括金融经纪人使用的贷款查询服务,以及员工使用的移动办公支持系统。这些是辅助服务,而非公开确认的核心银行平台。

这种区别有助于解释数据暴露以及未报告对日常银行业务造成干扰的原因。辅助应用可以包含有价值的个人信息,却不控制存款、支付或在线账户余额。

据报道,受影响的信息包括客户姓名、电话号码、年收入、贷款额度和借贷相关数据。新韩银行表示,与约 2.5 万名客户相关的信息遭到泄露。KB 国民银行报告有 119 名客户受到影响,韩亚银行则报告有 89 名客户受到影响。

其他韩国金融机构也披露了相关事件或可疑活动。然而,每起事件之间的关系仍在调查中。共享基础设施和时间上的重合支持活动层面的关联,但并不能自动证明每起报告的泄露都由同一原因造成。

CrowdStrike 表示,在其发布分析时,受影响组织的数量仍未得到确认。这种谨慎十分重要,因为公开说法采用了不同的统计总数。有些只计算已确认的数据泄露,另一些则纳入未遂攻击和仍在调查可疑活动的机构。

研究还揭示了表面上的商业动机。Claude Code 记录显示,操作员询问被盗韩国数据通常在何处出售。该人员还寻求帮助,以寻找与韩国数据销售有关的 Telegram 群组。

这些查询并不能证明发生过交易。但它们支持 CrowdStrike 的评估,即该行为者可能出于经济动机,而非从事间谍活动或政治驱动的破坏。

ARTEX 如何与大语言模型协同工作

AI 渗透测试代理的风险来自协调式自动化,而不是语言模型突然获得独立意图。

理解 ARTEX 的工作方式,首先要从其预期用途入手。渗透测试是在对手利用安全弱点之前,经授权尝试发现并验证这些弱点的过程。传统测试要求专家选择工具、解读结果,并决定下一步应调查哪条路径。

代理式框架可以自动化这一流程的部分环节。它可以收集目标信息、识别暴露服务、建议可能的弱点、调用测试工具,并评估返回结果。操作员仍负责界定范围并提供基础设施。

这一工作流可以缩短从发现暴露服务到测试可能访问路径之间的时间。它还可以让一个人检查比完全手动流程所允许的更多目标。

ARTEX 并不能取代入侵所涉及的全部技术技能。模型可能误解系统、生成无效命令,或沿着无效路径推进。漏洞利用仍可能需要有关身份验证、应用逻辑、操作系统和数据存储的知识。

但攻击者并不需要完美的可靠性就能获得优势。能够处理重复性发现和测试的框架,可以让操作员将注意力集中于更有希望的结果。当软件能够快速生成并评估尝试时,失败尝试的成本也会降低。

这正是韩国活动所揭示的实用型 AI 渗透测试代理风险。据报道,操作员将 ARTEX 与多个模型结合使用,而非依赖单一聊天机器人。这种方法创造了冗余,并让攻击者能够针对不同任务使用不同工具。

对 Claude Code 的使用需要谨慎界定。Claude Code 是一款旨在辅助软件工作的 AI 编程代理。CrowdStrike 在与该活动有关的基础设施上发现了其会话历史和记忆文件。

这一发现并不意味着 Claude Code 独立选择或入侵了一家银行。它意味着操作员将 AI 编程环境作为更广泛工作流的一部分。这些暴露的会话之所以成为证据,是因为它们保留了提示词和操作上下文。

操作员较差的操作安全性也影响了研究人员能够发现的内容。开放目录暴露了攻击者通常会保护的文件。据报道,这些文件包括模型历史、配置数据、目标详情,以及在简历请求中输入的个人信息。

在一次会话中,用户要求生成一份安全研究员简历,其中提到了 ARTEX 活动的成果。该提示词包含年龄、教育经历、广东所在地、电话号码和 Telegram 用户名。

CrowdStrike 表示,这些详细信息很可能属于操作员,但无法确定地建立这种关联。提示词中提供的年龄也与先前所含出生日期相冲突。这类不一致性使得作出明确身份认定尤其存在风险。

暴露记录还展示了另一项权衡。AI 代理会生成日志、记忆文件、配置工件和提示历史,帮助操作员维持上下文。但若存储不慎,同样的工件也会成为宝贵的取证证据。

这也是为何仅以“自主 AI”解释 AI 银行黑客攻击,忽略了实际操作层面的现实。该活动涉及由人类选择的技术栈、托管基础设施、代理地址、开源软件和传统安全弱点。AI 将该系统的部分环节连接起来并加以提速。

据报道的工具链也使针对产品层面的指责变得复杂。ARTEX 是用于授权测试的开源软件。Claude Code 和所提及的语言模型均为通用系统。所称的滥用源于操作员如何组装和指挥它们。

Reuters 报道称,ARTEX 的项目材料将其预期用途限定为学习、代码研究和本地技术验证。其开发者据报道曾警告,不应未经授权测试真实的在线系统。

这些警告确立了预期用途,但在软件公开可用后,无法强制执行这一界限。开源分发让防御者获得透明度和定制能力,也让攻击者无需获得供应商批准即可取得相同的编排代码。

真正的薄弱点位于核心银行系统之外

该活动对被忽视的支持系统施加了压力,表明组织的安全边界延伸至其主要客户应用之外。

公开描述的被入侵服务并未被认定为核心交易引擎。其中一项为金融经纪人提供贷款查询支持,另一项帮助员工完成移动办公。

这类系统相较于网上银行平台可能获得更少审查,因为它们服务的受众规模更小或更为专业。但它们仍可能暴露敏感记录,并连接至内部数据源。

韩国金融委员会作出回应,要求金融公司检查每一项可从外部访问的 IT 服务。其 10 月 2 日发布的紧急指令明确将非面向客户的系统纳入其中。

监管机构还要求各机构检查身份验证和访问控制、减少不必要的信息暴露,并快速共享威胁信息。这些指示指向资产管理和访问设计方面的弱点,而不仅仅是一种新型 AI 能力。

一家机构无法防御自己已经遗忘、错误分类,或未纳入常规安全审查的服务。攻击自动化让这些盲点的代价更高,因为软件可以反复扫描大量公开系统。

因此,银行同时面临两条时间线上的压力。眼前的任务是调查受影响系统、通知客户,并封堵相关基础设施。长期任务则是确保每一项暴露在外的服务都获得与其所处理数据相匹配的安全控制措施。

第二项任务更难。大型金融机构运营着员工门户、经纪工具、供应商连接、移动支持系统、开发环境以及较旧的 Web 应用。服务归属可能横跨多个业务部门和外部服务商。

如果安全计划只围绕旗舰银行应用展开,就可能遗漏这些较小的入口点。攻击者并不需要从防护最严密的系统入手。他们可以从存有高价值信息或能提供内网路径的外围服务开始。

Korean incident summary报道称,Woori Bank 和 NH NongHyup Bank 检测到攻击尝试,但尚未确认发生数据泄露。这一区别表明,即使攻击者使用 AI 辅助工具,检测和遏制仍然至关重要。

自动化并不会消除防御方的优势。强身份验证、尽量减少公共暴露面、及时修补服务、网络分段以及有效监控,都可以中断攻击,无论请求由谁生成。

不过,防御方现在必须假设,重复性的侦察活动可以更快地覆盖更多资产。过去尚可通过人工管理的暴露服务积压问题,一旦自动化系统能反复访问每个目标,就会变得危险。

ARTEX 对韩国银行的攻击也挑战了传统的事件分类方式。支持门户发生的有限数据泄露,看起来或许不如核心银行系统中断严重。然而,暴露的收入、贷款和联系信息可能为后续欺诈提供条件。

犯罪分子可利用准确的金融背景信息,让钓鱼信息显得更可信。他们可以冒充贷款机构、提及看似合理的贷款细节,或在受害者预期会收到经纪人联络时接近他们。

目前没有公开证据表明,这类二次欺诈直接由本次活动导致。但这仍是银行和客户必须监测的可预见风险。

防御层面的教训并不只是银行需要自建 AI 智能体。自动化检测可以帮助分析事件、确定异常优先级并加快响应。但它无法弥补身份验证缺失或对敏感记录访问失控的问题。

在未修复暴露系统的情况下增加防御自动化,只会再增加一层告警。银行首先需要可靠的资产清单、明确的服务归属,以及能够覆盖核心与支持环境的控制措施。

这使 AI 渗透测试智能体的风险转变为一个治理问题。安全团队必须清楚哪些工具获准使用、智能体活动可在哪些位置发生、保留哪些日志,以及哪些系统获准接受测试。

相同政策应覆盖内部红队和外部供应商。否则,在数据已经离开系统之前,防御方可能很难区分获授权的自动化评估与恶意侦察活动。

证据支持 AI 辅助,而非完全自主的黑客行为

公开记录支持这是一次 AI 辅助行动,但并不支持关于自主黑客攻击或国家归属的所有说法。

CrowdStrike 以中等置信度评估,该行为者使用中文,并且出于经济动机。其依据包括中文提示词、中国开发的 ARTEX 框架,以及在关联基础设施上发现的操作记录。

中等置信度并不等同于确定归属。中文工具可以在任何地点下载和运行。攻击者还会使用代理服务器、被盗身份、虚假履历信息和误导性的语言设置。

一份银行遭入侵报告援引 CrowdStrike 的说法称,这一活动尚未归因于某个已命名的对手。入侵事件的完整范围以及被盗数据量也仍未得到确认。

CrowdStrike 可能的身份线索来自一条简历撰写提示词。该提示词包含位于广东的地点信息,以及华南理工大学的教育经历。研究人员还将其 Telegram 账号与其他安全相关活动联系起来。

一名接受 Reuters 联系的电话受访者否认知晓此事。中国官员表示不了解该案,并重申其一贯反对黑客攻击的立场。截至 Reuters 发布报道时,韩国警方和 Anthropic 均未回应置评请求。

这些空白并非无关紧要的编辑保留。它们界定了有关基础设施的证据与针对个人的证明之间的差别。

基础设施可以显示某些工具曾在服务器上运行。会话历史可以揭示提示词和预期任务。目标重叠可以将活动与已报告的受害者联系起来。但这些要素都无法自动识别正在操作键盘的个人。

同样的克制也适用于自主性。CrowdStrike 将智能体工具描述为与传统攻击能力协同运作。其评估强调,AI 可以提升攻击者的操作节奏,以及快速实施多起入侵的能力。

CrowdStrike 对抗对手行动高级副总裁 Adam Meyers 将此案描述为一名人类对手使用 AI 智能体。他的AI agent reporting强调,一个人可以在短时间内瞄准许多组织。

这一表述比声称 AI 系统独立入侵银行更准确。它保留了人类责任,也符合有关已配置工具、已选目标以及询问如何出售被盗数据的证据。

它还避免让防御讨论偏向科幻式情景。机构已经面临一个具体问题:攻击者可以利用 AI,将已知的攻击工作流程自动化,并针对常见的安全弱点展开行动。

最重要的未知因素是 ARTEX 成功执行了哪些步骤。公开报道没有为每名受害者提供完整的逐条命令链。它也没有显示该框架在无人干预的情况下发现漏洞、加以利用并外传数据。

暴露的记录能让人直接了解操作者的方法,但它们并不等同于银行私有的取证数据。可靠的重建必须比较双方证据。

调查人员必须确定哪些请求抵达了各项服务、哪些控制措施失效、涉及哪些凭证或漏洞,以及哪些信息离开了环境。这些发现将确定自动化的实际作用。

这一区分会影响监管与责任认定。如果智能体执行的是由人选定并监督的操作,现有网络犯罪原则仍可明确锁定人类行为者。更具自主性的执行方式则可能使监督、保障措施和软件分发等问题变得更加复杂。

即便如此,自主性也不会免除操作者的责任。将渗透测试系统部署到未经授权的目标上的人,无法合理地将由此产生的入侵视为不可预测的意外。

工具开发者和模型提供商面临的是不同问题。他们必须决定,在不阻碍合法安全研究的前提下,技术上可行的滥用防范措施应达到何种程度。

开源框架无法依赖集中式账户执法。模型 API 可以施加监控和限制,但攻击者可能更换提供商、使用转售商,或在本地运行开放权重模型。

这一现实限制了基于单一公司安全控制的解决方案。应对措施还必须聚焦于目标侧防御、基础设施监控、协调调查以及被盗信息的经济利益链条。

三个信号将显示 ARTEX 是否改变网络攻击

后续证据必须表明,这究竟是一次孤立的操作者实验,还是会在金融行业扩散的可复用攻击模式。

第一个信号是韩国当局或受影响机构提供详细的取证说明。调查人员需要将具体请求、漏洞、访问路径和数据传输,与 CrowdStrike 识别出的基础设施联系起来。

如果这些证据显示 ARTEX 在多个受害者之间协调执行了成功操作,将会强化当前评估。如果该工具仅出现在侦察阶段或无关基础设施上,则会削弱有关智能体主导入侵的说法。

在入侵事件引起总统关注后,韩国国家调查本部组建了专门团队。监管机构也启动现场检查,并要求金融公司报告内部检查结果。

由于调查涉及客户数据和仍在活动的安全弱点,公开披露可能依然有限。即便是一份经过谨慎删节的时间线,也有助于区分已确认的攻击步骤与推断。

第二个信号,是 ARTEX 配置、提示词、基础设施模式或战术是否在其他活动中被复用。单个案例证明可行性,重复案例则表明其正在被采用。

安全团队应留意暴露的 ARTEX 服务、可识别的指令文件、异常的自动化探测以及模型辅助的命令模式。但他们不应将产品名称本身视为恶意活动的证据。

获授权的安全团队也可能部署同一开源软件。检测必须将工具指标与目标范围、时机、凭证、行为和网络环境结合起来。

模仿者的使用将强化这样一种判断:智能体式渗透测试框架已经降低了广泛攻击活动的成本。若未出现复用迹象,则意味着这次行动可能高度依赖某一操作者的配置和失误。

第三个信号,是监管机构和金融机构是否弥合了这些入侵所凸显的支持系统漏洞。关键结果并不是有多少银行宣布 AI 防御项目。

更好的衡量标准是,机构是否识别出每一项可从外部访问的服务、是否一致地实施身份验证、是否减少不必要的数据暴露,以及是否缩短修复时间。共享指标也必须在相同基础设施再次得手前送达相关机构。

ARTEX 对韩国银行的攻击暴露出高度防护的银行平台与较不显眼的运营服务之间存在不匹配。弥合这种不匹配,将降低自动化目标发现的价值。

银行还应保存与智能体相关的取证证据。提示词历史、编排日志、API 记录和记忆文件能够揭示意图和任务推进过程。传统的端点和网络遥测仍然不可或缺。

这一案例让开发者和企业采购方有理由审视智能体活动的日志记录方式。执行工具的系统需要清晰的授权边界、持久的审计记录以及人类可读的任务历史。

安全负责人应询问,智能体能否访问生产凭证、其范围是否得到技术性强制约束,以及执行前由谁审查操作。他们还应测试日志是否能在会话结束后保留下来。

准确解释 AI 银行黑客攻击,并不像一台失控机器自行攻击金融业那样戏剧化。但它也更加紧迫。据报道,一名人类将可获得的软件和多个模型组合成工作流程,并在短时间内触及多家机构。

现在决定性的问题是,防御方能否比攻击者自动化发现暴露路径更快地将其清除。请审查每一项面向互联网的支持服务,对比其数据访问权限与认证机制,并保留异常自动化会话的证据。

如果监管机构公布经验证的攻击链,防御方在其他地方发现 ARTEX 模式,且银行记录到更快的修复速度,这场行动将标志着一次可衡量的变化。在此之前,应将其视为一个有充分依据的警告:其归因、影响范围和自主性主张仍未得到解决。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page