ARTEX AIとClaudeエージェント、韓国の銀行へのサイバー攻撃に悪用

中国語を話すハッカーが今月上旬、侵入テストスイート「ARTEX AI」とClaudeエージェントを使ってサイバー攻撃を仕掛け、韓国の金融セクターを揺るがしました。

攻撃者は、新韓銀行(Shinhan Bank)、KB国民銀行(KB Kookmin Bank)、ハナ銀行(Hana Bank)など複数の韓国の銀行を標的にしました。顧客の個人情報やクレジットカード情報が流出し、一部ではシステム障害も発生しています。

韓国政府は緊急会議を開き、重要なITシステムについて直ちにセキュリティ対策を講じるよう求めました。

セキュリティ企業のCrowdStrikeは、ARTEX AIが使用されたことを確認しました。ARTEX AIは、最近まで中国で開発されたオープンソースのエージェント型侵入テストスイートでした。

研究者らは攻撃者のインフラを特定し、Claude Codeのセッション履歴、ARTEXの設定ファイル、Claudeのメモリファイルを含むオープンディレクトリを発見しました。

CrowdStrikeは次のように説明しています。「このARTEXインスタンスは、主要なLLMバックエンドとしてDeepSeek v4.1-flashを使用していました。攻撃者は追加のClaude Codeセッション用に、このLLMをGLM-5.3(Zhipu AI)やGrok 4.6で補っていました」

研究者らは次のように指摘しています。「攻撃者はおそらく、LLMのAPIプロキシ/再販業者とみられるxcai[.]proを経由してDeepSeekにアクセスしていたとみられます」

これらの記録からは攻撃者の活動も明らかになりました。標的は、金融セクターへの侵害をめぐる過去の報道で名前が挙がった組織と重なっており、両者を高い確度で結び付けることができました。

攻撃者は同じAIツールを使って履歴書も作成していたため、身元や連絡先、Telegramアカウントの詳細も露呈しました。

CrowdStrikeによると、履歴書の情報から、攻撃者は華南理工大学(South China University of Technology)で学び、中国広東省茂名市(Maoming)に住む26歳の中国人である可能性があります。

ただし研究者らは、攻撃者が当初、2007年生まれと申告していたことも確認しています。これらの個人情報はARTEX関連の活動の背後にいる人物のものである可能性はあるものの、攻撃者の身元を確定できるほど信頼性は高くありません。

記録によれば、攻撃者には韓国の銀行から盗んだデータを収益化する具体的な計画はなく、Claudeに対して韓国向けのTelegramのデータ販売グループを提案するよう求めていました。

ARTEXが実際の攻撃で使われたことを確認した後、開発者はプロジェクトをクローズドソース化し、今後の更新を打ち切ることを決めました。

しかし、プロジェクトの現行コードを基に英語版と韓国語版の派生版がすでに作られており、現在の形のまま入手可能な状態が続いています。

翻訳元: https://www.bleepingcomputer.com/news/security/hacker-used-artex-ai-and-claude-agents-to-target-south-korean-banks/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。