ARTEX AI y agentes Claude utilizados en ciberataques contra bancos surcoreanos

Un hacker de habla china llevó a cabo ciberataques que sacudieron el sector financiero de Corea del Sur a principios de este mes, empleando la suite de pruebas de penetración ARTEX AI y agentes Claude.

El atacante tuvo como objetivo varios bancos coreanos, entre ellos Shinhan Bank, KB Kookmin Bank y Hana Bank, exponiendo datos personales e información de tarjetas de crédito de clientes, y provocando cortes en los sistemas en algunos casos.

El gobierno surcoreano reaccionó con una reunión de emergencia y llamados a adoptar medidas de seguridad inmediatas para los sistemas informáticos críticos.

La firma de seguridad CrowdStrike confirmó el uso de ARTEX AI, una suite de pruebas de penetración agéntica de código abierto desarrollada en China hasta hace poco.

Los investigadores identificaron la infraestructura del atacante y encontraron directorios abiertos con historiales de sesiones de Claude Code, archivos de configuración de ARTEX y archivos de memoria de Claude.

La instancia de ARTEX utilizó DeepSeek v4.1-flash como backend principal de LLM, y el actor de amenazas complementó este LLM con GLM-5.3 (Zhipu AI) y Grok 4.6 para sesiones adicionales de Claude Code.

Los investigadores también señalaron que el atacante probablemente accedió a DeepSeek a través del proxy/revendedor de API de LLM xcai[.]pro.

Estos registros también proporcionaron información sobre las actividades del atacante, con objetivos que coinciden con los mencionados en informes previos sobre brechas en el sector financiero, lo que permitió establecer vínculos con alto nivel de confianza.

Debido a que el actor de amenazas utilizó las mismas herramientas de IA para crear un currículum, también quedaron expuestos detalles de identificación, contacto y cuenta de Telegram.

Según la información del currículum, CrowdStrike afirma que el atacante podría ser un chino de 26 años que estudió en la Universidad Tecnológica del Sur de China y vive en Maoming, Guangdong, China.

Sin embargo, los investigadores descubrieron que el atacante proporcionó inicialmente una fecha de nacimiento en 2007. Aunque los datos personales pueden pertenecer al individuo detrás de la actividad relacionada con ARTEX, no son lo suficientemente fiables para confirmar la identidad del actor de amenazas.

Los registros muestran que el atacante no tenía un plan específico para monetizar los datos robados de los bancos surcoreanos, y pidió a Claude que propusiera grupos de venta de datos en Telegram centrados en Corea.

Tras confirmar que ARTEX se había utilizado en ataques del mundo real, el desarrollador decidió convertir el proyecto en código cerrado y discontinuar futuras actualizaciones.

No obstante, el código actual del proyecto se ha utilizado para crear derivados en inglés y coreano, por lo que sigue disponible en su forma actual.

Construya su plano de seguridad para ataques impulsados por IA

Únase a Mikko Hyppönen y líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.

Artículos relacionados:

  • Anthropic pide a los usuarios de Claude que compartan datos de voz para el entrenamiento de modelos de IA
  • Anthropic convierte a Claude en un mercado de IA con más de 2000 complementos y conectores
  • Claude Opus 5.5 utiliza un 95% menos de guiones largos, pero sus respuestas son cada vez más largas
  • Anthropic ofrece hasta $250 en créditos gratuitos de Claude Code, pero solo para sesiones en la nube
  • Anthropic quiere que Claude analice tu cuenta bancaria y datos financieros

Temas: AI, ARTEX, Inteligencia Artificial, China, Claude, Corea del Sur

article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *