AI搭載の「ARTEX」を悪用した攻撃キャンペーン、韓国の金融機関を標的にデータを窃取

正体不明の攻撃者が、AI搭載のオープンソースペネトレーションテストツール「ARTEX」を使い、韓国の金融機関を狙うキャンペーンを展開していました。

CrowdStrike Intelligenceは、データ窃取につながった侵入に関連する攻撃者管理下のインフラを特定しました。10月7日付の同社レポートによると、この活動は2026年9月下旬から10月上旬にかけて行われていました。

研究者らは、Claude Codeのセッション履歴、ARTEXの設定ファイル、Claudeのメモリファイルを含むディレクトリが外部から閲覧できる状態になっているのを発見しました。これらの記録からは、攻撃者が使用したツールやプロンプト、インフラ、標的の選定状況が明らかになっています。

今回の調査結果は、攻撃者がエージェント型AIと従来型の攻撃手法を組み合わせ、金融セクターの複数の標的に対する作戦を進めていた実態を示しています。

業界の報道によると、金融ブローカーが利用する銀行のローン進捗照会サービスや、別の銀行の従業員向けモバイル業務支援システムで侵害が発生したとされています。

被害を受けた組織の総数は確認されていません。CrowdStrikeは、公開されていたセッション記録に登場する組織が、侵害を伝える報道で挙げられた組織と重なっていることを確認しました。

調査では、IPアドレス38.244.50[.]120がARTEXのインスタンスおよびオープンディレクトリと結び付いていることが判明しました。

ポート18899からアクセスできたClaude CodeのMarkdownファイルには、言語モデルにペネトレーションテストをどう実行させるかを説明した中国語の指示が記されていました。

この文書には、香港にある別の攻撃者管理下のIPアドレスへの言及もありました。香港のインフラをさらに分析したところ、公開状態のセッション履歴や設定ファイルが新たに見つかりました。

これらの記録から、攻撃者は2台のサーバーを使い分けていたことがわかりました。香港のサーバーは攻撃者の主要インフラとして機能し、38.244.50[.]120は、韓国の金融機関に対する今回の攻撃に関与したとみられるARTEXインスタンスをホストしていました。

復元されたファイルによると、ARTEXは主要な言語モデルのバックエンドとしてDeepSeek v4.1-flashを使用していました。攻撃者は、別のClaude CodeセッションでZhipu AIのGLM-5.3やGrok 4.6も利用していました。

CrowdStrikeは、DeepSeekへのアクセスがxcai[.]pro経由だった可能性が高いと評価しています。xcai[.]proは、言語モデルAPIのプロキシまたは再販サービスとみられます。

セッションには、ARTEX関連の活動で使われた9つのプロキシIPアドレスも記録されていました。101.53.80[.]20、205.214.59[.]31、124.155.252[.]63、154.201.79[.]246などです。

侵入に関わる活動以外にも、攻撃者はClaudeに対し、盗んだ韓国の情報漏えいデータが通常どこで売られているのかを尋ねていました。データ販売に関わる韓国のTelegramグループを探す手助けを求めるやり取りも含まれていました。

こうしたやり取りは、実際に販売が行われたことを裏付けるものではありません。ただ、この作戦が金銭目的だった可能性が高いとするCrowdStrikeの評価を補強しています。

あるセッションでは、ARTEXの活動で得た成果を使ってセキュリティ研究者の履歴書を作成するようClaudeに依頼していました。提供された情報には、名前「YY」、Telegramのハンドル「@YY520CN」、中国・広東省という所在地が含まれていました。

しかし、CrowdStrikeは、これらの個人情報を今回のキャンペーンの実行者と断定的に結び付けることはできませんでした。

CrowdStrikeは、中国語のプロンプトと中国で開発されたツールが使われていたことを根拠に、攻撃者は中国語話者である可能性が高いと中程度の確度で評価しています。ただし、この活動は特定の攻撃グループには結び付けられていません。

今回の事案で特に注目すべきは、AIツールを活用して短期間に複数の侵入を支援していた点です。一方で、公開状態だった記録からは、作戦の詳細が数多く明らかになりました。

ANY.RUNを導入している16,000以上のSOCチームに加わり、脅威調査を効率化して手作業を減らしましょう。チームで試してみる

翻訳元: https://cyberpress.org/ai-powered-artex-targets-finance/

本記事は cyberpress.org の記事を翻訳・要約したものです。