Атаки на корейские банки в начале октября затронули Shinhan Bank, KB Kookmin Bank и Hana Bank: злоумышленник использовал агентный набор для пентестов ARTEX AI и сессии Claude Code. Были скомпрометированы персональные и карточные данные клиентов, а часть систем столкнулась со сбоями. Для российских компаний это не экзотическая история из чужой юрисдикции, а наглядный пример того, как инструменты для разработки и тестирования безопасности сокращают путь от разведки до реальной атаки.
Как сообщает BleepingComputer, за операцией, вероятно, стоял китайскоязычный хакер. Южнокорейские власти после инцидентов провели экстренное совещание и потребовали усилить защиту критических ИТ-систем. Масштаб финансового ущерба в публикации не раскрывается, как и точный объём похищенных данных, но сами названные цели делают случай заметным: это крупные игроки банковского рынка страны.
Расследование CrowdStrike подтвердило использование ARTEX AI — до недавнего времени открытого агентного комплекса для проведения пентестов, разработанного в Китае. Такие системы объединяют привычные действия специалиста по безопасности: сбор информации о цели, проверку уязвимостей, запуск утилит, анализ результатов и подготовку следующего шага. Разница в том, что вместо оператора, который вручную связывает этапы, часть работы координирует языковая модель.
Исследователи нашли связанную с атакующим инфраструктуру с открытыми каталогами. В них лежали конфигурации ARTEX, файлы памяти Claude и истории сессий Claude Code. Это позволило не только связать активность с ранее описанными взломами финансового сектора, но и увидеть техническую схему работы злоумышленника. В качестве основной модели в ARTEX применялась DeepSeek v4.1-flash; для дополнительных сессий Claude Code фигурировали GLM-5.3 от Zhipu AI и Grok 4.6. По оценке CrowdStrike, доступ к DeepSeek мог идти через API-прокси или реселлера xcai[.]pro.
Здесь важен не бренд конкретной модели, а архитектура процесса. Атакующему не понадобилось строить собственную «супермодель» или иметь команду из нескольких операторов: разные LLM подключались как сменные исполнители для отдельных задач. Агентная обвязка держала контекст, конфигурации и последовательность действий. Для защитников это означает, что скорость повторных попыток и адаптации к среде теперь зависит не только от навыков человека, сидящего за клавиатурой.
Открытые рабочие каталоги выдали и самого оператора. Согласно найденному резюме, он может быть 26-летним гражданином Китая, учившимся в Южно-Китайском технологическом университете и живущим в Маомине, провинция Гуандун. Но CrowdStrike отдельно подчёркивает: эти данные нельзя считать подтверждённой атрибуцией. В ранних записях указана дата рождения в 2007 году, а личные сведения легко могут быть ложными, чужими или намеренно оставленными как приманка.
Показательна и криминальная «бизнес-логика» операции. В найденных записях не оказалось готового плана монетизации украденных банковских данных. Вместо этого злоумышленник просил Claude подсказать Telegram-группы, где продают данные с фокусом на Корею. Иными словами, автоматизация помогла не только с технической частью, но и с поиском следующего шага после взлома. При этом она не превратила оператора в организованную группировку: хаотичность действий и утечки собственных артефактов всё ещё остаются типичной слабостью одиночных атакующих.
Разработчикам и руководителям ИБ стоит смотреть на атаки на корейские банки как на повод пересмотреть не только правила использования генеративного ИИ сотрудниками. Нужны более приземлённые меры: закрыть публичный доступ к служебным каталогам и журналам, следить за необычными цепочками запросов к внутренним сервисам, ограничивать права сервисных учётных записей и регулярно проверять, какие данные остаются в CI/CD, песочницах и облачных хранилищах. Истории сессий агентов могут содержать ключи, адреса систем, фрагменты конфигураций и, как в этом случае, слишком много информации об авторе атаки.
После подтверждения применения ARTEX AI в реальных атаках разработчик проекта закрыл исходный код и прекратил обновления. Полностью убрать инструмент из оборота это уже не может: существующий код послужил основой для англоязычных и корейскоязычных производных. Атаки на корейские банки показывают неприятную, но полезную для индустрии вещь: закрытие репозитория после инцидента снижает будущие риски, однако не отзывает уже скачанный код и не отменяет появление его форков. Защите придётся учиться распознавать не отдельный «вредоносный ИИ», а ускоренные и гибкие цепочки действий, которые он помогает собирать.