事件概述
2026 年 9 月下旬至 10 月初,南韓至少 7 家金融機構(含 KB 國民銀行、新韓銀行、韓亞銀行)傳出客戶資料外洩。CrowdStrike Intelligence 分析攻擊者架設在香港與另一組 IP 位址上的無認證開放目錄,發現其中留有 Claude Code 對話紀錄、Claude memory 檔案與 ARTEX 設定檔,據此重建出攻擊者使用開源 agentic 滲透測試工具 ARTEX 搭配多個 LLM 自動化入侵銀行系統的完整過程。攻擊者尚未被歸因為已知組織,但多項證據指向財務動機、使用中文提示詞的攻擊者。
基本資訊
| 項目 | 值 |
|---|---|
| 事件類型 | Agentic AI 工具武器化(Data Exfiltration) |
| 影響範圍 | 南韓至少 7 家金融機構,逾 6.8 萬人個資外洩 |
| 嚴重程度 | High |
| CVE | 無(工具濫用+既有系統存取控制缺陷組合攻擊,非單一軟體漏洞) |
| 來源 | The Hacker News、CrowdStrike 官方分析、WSJ、qz.com |
攻擊面分析
ARTEX 是中國開發者 Li Puhua(別名 Autumn,GitHub 帳號 Autumn-27)今年 7 月公開、以研究與授權滲透測試為訴求的 LLM multi-agent 自主滲透測試系統,9 月還拿下百度主辦的「Agent+」攻防挑戰賽獎項。攻擊者取得的兩台伺服器構成「雙伺服器架構」:香港 IP 作為操作主幹,另一台 IP(38.244.50[.]120)跑 ARTEX 實例,以 DeepSeek v4.1-flash 當主要 LLM 後端,再用 Zhipu AI 的 GLM-5.3 與 Grok 4.6 補充,疑似透過 LLM API 轉售商 xcai[.]pro 取得 DeepSeek 存取權。攻擊者對兩家銀行的突破口分別是「券商用的放款進度查詢系統」與「員工行動辦公支援系統」——都是對外或對特定使用者群體開放、認證強度較弱的既有系統,不是 AI 本身的漏洞。
攻擊成功的根本原因,是 agentic 工具把「人類按一次按鈕、AI 持續變換策略全天候攻擊」的能力放進了原本仍需人力逐步操作的滲透測試流程:ARTEX 自動蒐集資訊、搜尋弱點、設計攻擊路徑並執行,大幅壓縮攻擊者的時間與人力成本。值得注意的是,這類事件不易直接對應到 OWASP LLM Top 10 的單一條目——它不是目標系統的 LLM 被注入或被奪權,而是攻擊者把 agentic AI 當成攻擊基礎設施使用;CrowdStrike 的 MITRE ATT&CK 對照把「取得 ARTEX」列為 T1588.007 Obtain Capabilities: Artificial Intelligence,比起單一應用層漏洞,更接近「AI 工具降低自動化入侵門檻」這個較新的戰術類別。諷刺的是,攻擊者自己留下的破綻,正是同一套 agentic 工作流常見的 OPSEC 失誤:把 Claude Code 對話紀錄、設定檔與 memory 檔案放在無認證的開放目錄裡,甚至留下疑似攻擊者本人姓名、電話、Telegram 帳號等個人資訊。
防禦做法
立即動作
- 稽核放款查詢、員工行動辦公之類面向經銷商/員工的既有系統,確認身分驗證與速率限制能擋住短時間內大量自動化嘗試,不是只防人工操作的攻擊節奏
- 檢查自家任何 agentic/pentesting 工具的部署環境,確認設定檔、API 金鑰、對話紀錄沒有暴露在無認證的目錄或儲存空間——這正是本案防禦方逮到攻擊者的破綻,顯示 agent 工作流的操作紀錄本身就是資產也是風險
長期架構
- 從簽章式偵測轉向行為基準異常偵測,agentic 攻擊的路徑會依目標即時調整,傳統規則式偵測對這類攻擊效果有限
- 對高價值的金融與內部系統落實 Zero Trust 與最小權限,降低單一存取點被攻陷後的擴散範圍
- 評估 watchlist 中 Lakera、Invariant Labs 一類做 agent runtime 行為監控的工具,建立「某個外部來源在短時間內對多個敏感端點發動結構相似探測」的告警能力;同時用 Protect AI 一類供應鏈/工具掃描產品,定期檢查自家暴露在外的服務是否意外留下可被索引的設定或日誌
影響範圍
目前確認至少 7 家南韓金融機構受影響,逾 6.8 萬人個資外洩(WSJ、qz.com);單一機構層級的外洩規模,各媒體報導數字仍有出入,CrowdStrike 官方分析截稿時也表示受影響機構總數尚未確認,讀者應以後續官方調查結果為準。目前沒有「修補」可言——ARTEX 本身不是漏洞而是工具,作者 Autumn-27 已於事件曝光後將專案轉為閉源並停止更新與維護,強調濫用行為違背工具原始的授權測試用途;真正需要修補的是各受害機構自身對外系統的存取控制缺陷,這部分修補時程未公開。南韓警方網路犯罪部門已正式展開調查。
如果你的組織也在內部或對外環境部署 agentic 工具(無論是防禦或測試用途),這起事件提醒兩件事:一是 agent 工作流產生的設定檔、對話紀錄、memory 檔案如果疏於管理存取權限,一樣會變成資安事件的起點(不論你是攻擊方還是防禦方);二是透過 LLM API 轉售商之類的中間層取得模型存取權,會讓流量來源更難追蹤,企業在防禦端設計異常流量偵測時值得將這類間接存取納入考量。
今日收穫
這次事件有趣的地方,在於防禦方不是靠補洞或攔截攻擊流量破案,而是靠攻擊者自己的 agentic 工具操作疏失——一個沒設認證的開放目錄,洩漏了完整的 Claude Code 對話紀錄與工具設定——才重建出整條攻擊鏈。過去多數「AI 資安事件」報導的都是防禦方的 AI 系統被攻破;這次反過來看到攻擊方自己的 AI 工作流日誌成了破案關鍵,說明 agent 操作紀錄的存取控制,無論站在哪一邊都是同樣重要的風險面。
參考資料
- ARTEX AI Pentesting Tool Used in Data Theft Attacks on South Korean Financial Firms — The Hacker News
- Unknown Threat Actor Uses AI-Driven ARTEX to Target South Korean Finance — CrowdStrike Intelligence 官方分析
- Hackers Use Chinese AI Tool to Hit South Korean Banks, Exposing New Risk — The Wall Street Journal
- Hackers used Chinese AI tool Artex used to hack South Korean banks — Quartz
- South Korea Suspects AI Tool Helped Steal Bank Customer Data — GovInfoSecurity
Loading...