KI-gestütztes Hacking-Tool ARTEX in Verbindung mit Angriffen auf südkoreanische Finanzinstitute festgestellt
6. Oktober 2026 · 2 Min. Lesezeit
In Südkorea wurden Hinweise auf die Nutzung des KI-basierten, autonomen Penetrationstest-Tools ARTEX im Zusammenhang mit Cyberangriffen auf wichtige Finanzinstitute gefunden. In den HTML-Titeln eines Webservers, der mutmaßlich für Angriffe auf die Shinhan Bank genutzt wurde, tauchten Zeichenfolgen auf, die auf eine autonome Penetrationstest-Konsole von ARTEX hinweisen. Dies deutet darauf hin, dass ARTEX auf diesem Server betrieben wurde oder die entsprechende Umgebung konfiguriert war.
Offizielle Untersuchungen von Finanzbehörden oder Finanzinstituten haben jedoch bisher nicht bestätigt, dass ARTEX tatsächlich im Prozess der Angriffe auf die Shinhan Bank eingesetzt wurde. Es wird darauf hingewiesen, dass zwischen dem Fund von Spuren auf einem Server und der tatsächlichen Nutzung für Angriffshandlungen unterschieden werden muss.
ARTEX ist ein Open-Source-System für autonome Penetrationstests, das große Sprachmodelle nutzt. Es ist so konzipiert, dass ein Sicherheitsbeauftragter Ziele und Bereiche festlegt, woraufhin ein Agent Vermögenswerte erkundet, Schwachstellen analysiert und notwendige Werkzeuge aufruft, um den Sicherheitsprüfprozess zu automatisieren. Das System besteht aus einem Backend auf Go-Basis und einem Web-Frontend. In der Standardinstallation wird der Webdienst über den TCP-Port 8787 bereitgestellt.
Obwohl das Tool für autorisierte Sicherheitsprüfungen gedacht ist, kann es aufgrund seiner Open-Source-Natur von Angreifern missbraucht werden, um die Aufklärung, die Suche nach Schwachstellen und die Vorbereitung von Angriffen zu automatisieren.
Das Unternehmen Oasis Security analysierte mittels seiner Plattform AGATHA die globale Infrastruktur von ARTEX im Zeitraum vom 23. September bis zum 3. Oktober. Dabei wurden 500 Beobachtungsdatensätze identifiziert. Nach Bereinigung von Mehrfachbeobachtungen desselben Servers wurden 359 eindeutige IP-Adressen und 392 verschiedene Formen der Service-Exposition festgestellt. Bei 334 dieser IP-Adressen, was etwa 93 Prozent entspricht, wurde der Standard-TCP-Port 8787 beobachtet.
Die geografische Verteilung der 359 IP-Adressen zeigt eine Konzentration in den Vereinigten Staaten mit 236 Adressen, gefolgt von China mit 53, Hongkong mit 39, Singapur mit 12, Japan mit 5 und Südkorea mit 4 Adressen. Insgesamt 91,4 Prozent der Server befinden sich in den Vereinigten Staaten, China und Hongkong. Diese Daten spiegeln jedoch nicht zwingend die Nationalität der Angreifer wider, da Cloud- und Hosting-Dienste genutzt werden können.
Auf Netzwerkebene entfielen 196 IP-Adressen, also etwa 54,6 Prozent, auf das von PEG TECH INC betriebene Netzwerk AS54600. Zudem wurden zahlreiche Infrastrukturen im Netzwerk AS45090 der Tencent-Gruppe in China gefunden.
Einige Server wiesen zudem Informationen zu anderen Werkzeugen wie CyberStrikeAI, AdaptixC2, GoPhish und Acunetix auf. Es ist jedoch unklar, ob dieselben Angreifer diese Tools kombiniert haben.
Oasis Security berichtet, dass auch für das KI-Tool CyberStrikeAI etwa 1000 Server beobachtet wurden. Dies signalisiert eine weitreichende Verbreitung von KI-basierten Frameworks zur Automatisierung von Angriffen, die über einfache Scanner hinausgehen und eigenständig Entscheidungen über nächste Schritte treffen können.