Agenci

W Korei Południowej wykryto infrastrukturę narzędzia hakerskiego ARTEX opartego na sztucznej inteligencji

6 października 2026 · Czas czytania: 2 min

Dostępne również w Deutsch

an orange and black vehicle in a garage
Homa Appliances / Unsplash

W Korei Południowej zidentyfikowano cztery serwery powiązane z ARTEX, czyli autonomicznym narzędziem do testów penetracyjnych opartym na sztucznej inteligencji. Podejrzewa się, że system ten mógł zostać wykorzystany w atakach na Shinhan Bank, co wywołało niepokój w sektorze finansowym.

Ślady ARTEX odnaleziono w tytułach HTML serwerów internetowych, które prawdopodobnie brały udział w atakach na Shinhan Bank. W tytułach tych pojawiły się frazy oznaczające konsolę autonomicznych testów penetracyjnych. Należy jednak zaznaczyć, że oficjalne dochodzenia organów nadzorczych oraz instytucji finansowych nie potwierdziły jeszcze, czy ARTEX został faktycznie użyty w procesie atakowania banku.

ARTEX jest systemem otwartoźródłowym wykorzystującym duże modele językowe. Pozwala on agentom na automatyzację procesu weryfikacji bezpieczeństwa poprzez przeszukiwanie zasobów, analizę podatności i wywoływanie niezbędnych narzędzi po wyznaczeniu celu i zakresu przez operatora. System składa się z zaplecza opartego na języku Go oraz frontendu internetowego, a w domyślnej konfiguracji usługi są udostępniane przez port TCP 8787.

Firma Oasis Security przeprowadziła analizę globalnej infrastruktury ARTEX za pomocą platformy AGATHA w okresie od 23 września do 3 października. Wykryto 500 rekordów obserwacji, co po usunięciu powtórzeń przełożyło się na 359 unikalnych adresów IP. W 334 z tych przypadków, czyli w około 93 procentach, odnotowano aktywność na porcie TCP 8787. Analiza geograficzna wykazała, że najwięcej serwerów znajduje się w Stanach Zjednoczonych, gdzie zlokalizowano 236 adresów IP, co stanowi 65,7 procent. Pozostałe serwery znajdują się w Chinach, Hongkongu, Singapurze, Japonii i Korei Południowej, przy czym łącznie serwery z trzech pierwszych lokalizacji stanowią około 91,4 procent całości.

Większość infrastruktury koncentruje się u konkretnych dostawców. Sieć AS54600 zarządzana przez PEG TECH INC skupia 196 unikalnych adresów IP, co odpowiada 54,6 procent wszystkich analizowanych obiektów. Liczne serwery powiązane z ARTEX zaobserwowano również w sieciach należących do chińskiego koncernu Tencent.

Na niektórych serwerach wykryto informacje o innych narzędziach, takich jak CyberStrikeAI, AdaptixC2, GoPhish czy Acunetix. Oasis Security wskazuje, że problemem nie jest pojedyncze narzędzie, lecz szybkie rozprzestrzenianie się frameworków automatyzujących ataki. Firma monitoruje również CyberStrikeAI, w przypadku którego wykryto około 1000 serwerów. Narzędzia te ewoluują z prostych skanerów w stronę agentów sztucznej inteligencji, którzy analizują dane i samodzielnie decydują o kolejnych krokach, co pozwala napastnikom na szybsze i bardziej masowe wykorzystywanie znanych podatności.