شبکه

حمله به بانک‌های کره جنوبی با ابزار نفوذ خودکار ARTEX و Claude Code

مهاجمی که از چند بانک کره جنوبی داده بیرون کشید، تاریخچهٔ جلسه‌های Claude Code و تنظیمات ابزار ARTEX را روی سرور خودش باز گذاشته بود.

مهاجمی که چند بانک کره جنوبی را هدف گرفت، ردپایش را در پوشه‌های باز سرور خودش جا گذاشت: تاریخچهٔ جلسه‌های Claude Code، فایل‌های پیکربندی ابزار ARTEX و حتی فایل‌های حافظهٔ Claude.

کراوداسترایک در گزارش چهارشنبه ۱۵ مهر این کارزار را به بازیگری ناشناس نسبت می‌دهد که به احتمال زیاد چینی‌زبان است و انگیزهٔ مالی دارد. حمله‌ها از اواخر شهریور تا اوایل مهر ادامه داشت و به خروج داده از سازمان‌های مالی کره جنوبی رسید. BleepingComputer روز شنبه نام بانک‌های شینهان، KB کوکمین و هانا را در این ماجرا آورده و از افشای اطلاعات مشتریان و قطعی برخی سامانه‌ها خبر داده است؛ کراوداسترایک اما فقط از «بانک A» و «بانک B» حرف می‌زند و تعداد قربانیان را تأیید نکرده است.

ARTEX و سهم هر مدل

ARTEX ابزار متن‌باز آزمون نفوذ عامل‌محوری است که در چین ساخته شد. توسعه‌دهنده‌اش بعد از اینکه دید ابزار در حملهٔ واقعی به کار رفته، کد را بست و به‌روزرسانی را متوقف کرد؛ ولی نسخه‌های انگلیسی و کره‌ای مشتق از آن هنوز دست‌به‌دست می‌شوند. موتور اصلی ARTEX در این حمله DeepSeek v4.1-flash بود که احتمالاً از واسطی به نام xcai[.]pro خریداری شده بود. مهاجم در جلسه‌های جداگانهٔ Claude Code از GLM-5.3 و Grok 4.6 هم کمک گرفته و از Claude پرسیده داده‌های سرقتی کره‌ای را معمولاً در کدام گروه‌های تلگرامی می‌فروشند.

در یکی از بانک‌ها، سرویس استعلام وضعیت وام که کارگزاران مالی از آن استفاده می‌کنند نفوذ شد و در دیگری اپلیکیشن موبایل پشتیبانی کار کارکنان. به ارزیابی کراوداسترایک، ابزارهای هوش مصنوعی به یک مهاجم با انگیزهٔ مالی امکان داد در فاصلهٔ کوتاهی چند نفوذ پشت‌سرهم انجام دهد. دولت کره جنوبی پس از این حمله‌ها جلسهٔ اضطراری تشکیل داد.

شاخص‌هایی که به فایروال می‌رسد

گزارش دربارهٔ راه نفوذ اولیه چیزی نمی‌گوید، اما شاخص‌ها را منتشر کرده است. نشانی میزبان ARTEX مهاجم 38.244.50[.]120 است و نُه آی‌پی پراکسی هم در جدول گزارش آمده. این‌ها را به فهرست مسدودسازی و قواعد SIEM اضافه کنید و ترافیک خروجی به xcai[.]pro را هم زیر نظر بگیرید. سرویس‌هایی که برای کارمندان یا شرکای بیرونی روی اینترنت باز مانده‌اند، اولین جایی است که ارزش دوباره‌دیدن دارد.

منابع

دیدگاه شما

ایمیل شما نمایش داده نمی‌شود.