Skip to content

資安警報|中國開源 agentic 滲透測試工具 ARTEX 遭濫用——南韓多家銀行客戶資料外洩

2026年10月8日1 分鐘
TL;DR中國開發者公開的 agentic pentesting 工具 ARTEX,搭配 DeepSeek/GLM/Claude 等多個 LLM,被不明財務動機攻擊者用來自動化攻擊南韓銀行的放款查詢系統與員工行動辦公系統,造成至少 6.8 萬人個資外洩。CrowdStrike 靠攻擊者自己暴露的無認證目錄(含 Claude Code 對話紀錄與 ARTEX 設定檔)重建攻擊鏈;作者 Autumn-27 已將 ARTEX 轉為閉源並停止維護。防禦重點不在修補某個 AI 漏洞,而是對外系統的存取控制與行為式異常偵測。

🌏 English version

事件概述

2026 年 9 月下旬至 10 月初,南韓至少 7 家金融機構(含 KB 國民銀行、新韓銀行、韓亞銀行)傳出客戶資料外洩。CrowdStrike Intelligence 分析攻擊者架設在香港與另一組 IP 位址上的無認證開放目錄,發現其中留有 Claude Code 對話紀錄、Claude memory 檔案與 ARTEX 設定檔,據此重建出攻擊者使用開源 agentic 滲透測試工具 ARTEX 搭配多個 LLM 自動化入侵銀行系統的完整過程。攻擊者尚未被歸因為已知組織,但多項證據指向財務動機、使用中文提示詞的攻擊者。

基本資訊

項目值
事件類型Agentic AI 工具武器化(Data Exfiltration)
影響範圍南韓至少 7 家金融機構,逾 6.8 萬人個資外洩
嚴重程度High
CVE無(工具濫用+既有系統存取控制缺陷組合攻擊,非單一軟體漏洞)
來源The Hacker News、CrowdStrike 官方分析、WSJ、qz.com

攻擊面分析

ARTEX 是中國開發者 Li Puhua(別名 Autumn,GitHub 帳號 Autumn-27)今年 7 月公開、以研究與授權滲透測試為訴求的 LLM multi-agent 自主滲透測試系統,9 月還拿下百度主辦的「Agent+」攻防挑戰賽獎項。攻擊者取得的兩台伺服器構成「雙伺服器架構」:香港 IP 作為操作主幹,另一台 IP(38.244.50[.]120)跑 ARTEX 實例,以 DeepSeek v4.1-flash 當主要 LLM 後端,再用 Zhipu AI 的 GLM-5.3 與 Grok 4.6 補充,疑似透過 LLM API 轉售商 xcai[.]pro 取得 DeepSeek 存取權。攻擊者對兩家銀行的突破口分別是「券商用的放款進度查詢系統」與「員工行動辦公支援系統」——都是對外或對特定使用者群體開放、認證強度較弱的既有系統,不是 AI 本身的漏洞。

攻擊成功的根本原因,是 agentic 工具把「人類按一次按鈕、AI 持續變換策略全天候攻擊」的能力放進了原本仍需人力逐步操作的滲透測試流程:ARTEX 自動蒐集資訊、搜尋弱點、設計攻擊路徑並執行,大幅壓縮攻擊者的時間與人力成本。值得注意的是,這類事件不易直接對應到 OWASP LLM Top 10 的單一條目——它不是目標系統的 LLM 被注入或被奪權,而是攻擊者把 agentic AI 當成攻擊基礎設施使用;CrowdStrike 的 MITRE ATT&CK 對照把「取得 ARTEX」列為 T1588.007 Obtain Capabilities: Artificial Intelligence,比起單一應用層漏洞,更接近「AI 工具降低自動化入侵門檻」這個較新的戰術類別。諷刺的是,攻擊者自己留下的破綻,正是同一套 agentic 工作流常見的 OPSEC 失誤:把 Claude Code 對話紀錄、設定檔與 memory 檔案放在無認證的開放目錄裡,甚至留下疑似攻擊者本人姓名、電話、Telegram 帳號等個人資訊。

防禦做法

立即動作

  • 稽核放款查詢、員工行動辦公之類面向經銷商/員工的既有系統,確認身分驗證與速率限制能擋住短時間內大量自動化嘗試,不是只防人工操作的攻擊節奏
  • 檢查自家任何 agentic/pentesting 工具的部署環境,確認設定檔、API 金鑰、對話紀錄沒有暴露在無認證的目錄或儲存空間——這正是本案防禦方逮到攻擊者的破綻,顯示 agent 工作流的操作紀錄本身就是資產也是風險

長期架構

  • 從簽章式偵測轉向行為基準異常偵測,agentic 攻擊的路徑會依目標即時調整,傳統規則式偵測對這類攻擊效果有限
  • 對高價值的金融與內部系統落實 Zero Trust 與最小權限,降低單一存取點被攻陷後的擴散範圍
  • 評估 watchlist 中 Lakera、Invariant Labs 一類做 agent runtime 行為監控的工具,建立「某個外部來源在短時間內對多個敏感端點發動結構相似探測」的告警能力;同時用 Protect AI 一類供應鏈/工具掃描產品,定期檢查自家暴露在外的服務是否意外留下可被索引的設定或日誌

影響範圍

目前確認至少 7 家南韓金融機構受影響,逾 6.8 萬人個資外洩(WSJ、qz.com);單一機構層級的外洩規模,各媒體報導數字仍有出入,CrowdStrike 官方分析截稿時也表示受影響機構總數尚未確認,讀者應以後續官方調查結果為準。目前沒有「修補」可言——ARTEX 本身不是漏洞而是工具,作者 Autumn-27 已於事件曝光後將專案轉為閉源並停止更新與維護,強調濫用行為違背工具原始的授權測試用途;真正需要修補的是各受害機構自身對外系統的存取控制缺陷,這部分修補時程未公開。南韓警方網路犯罪部門已正式展開調查。

如果你的組織也在內部或對外環境部署 agentic 工具(無論是防禦或測試用途),這起事件提醒兩件事:一是 agent 工作流產生的設定檔、對話紀錄、memory 檔案如果疏於管理存取權限,一樣會變成資安事件的起點(不論你是攻擊方還是防禦方);二是透過 LLM API 轉售商之類的中間層取得模型存取權,會讓流量來源更難追蹤,企業在防禦端設計異常流量偵測時值得將這類間接存取納入考量。

今日收穫

這次事件有趣的地方,在於防禦方不是靠補洞或攔截攻擊流量破案,而是靠攻擊者自己的 agentic 工具操作疏失——一個沒設認證的開放目錄,洩漏了完整的 Claude Code 對話紀錄與工具設定——才重建出整條攻擊鏈。過去多數「AI 資安事件」報導的都是防禦方的 AI 系統被攻破;這次反過來看到攻擊方自己的 AI 工作流日誌成了破案關鍵,說明 agent 操作紀錄的存取控制,無論站在哪一邊都是同樣重要的風險面。

參考資料