Нейросети научились взламывать банки? CrowdStrike обнаружила тревожный прецедент
9 октября. / securitylab.ru /. Для масштабной операции не понадобились ни большая команда, ни сложная инфраструктура.
ИИ-агенты уже не ограничиваются лабораторными пентестами: в Южной Корее агентную систему связали с реальными взломами банков и кражей данных. CrowdStrike выявила инфраструктуру кампании, активной с конца сентября по начало октября 2026 года, где неизвестный злоумышленник применял ARTEX вместе с несколькими языковыми моделями.
ARTEX представляет собой инструмент для автоматизации поиска уязвимостей и проверки защищённости систем. С помощью нейросетей программа может анализировать цели, подбирать способы атаки и выполнять технические действия без постоянного участия человека.
Кампания привела к краже информации из финансовых организаций. В одном банке атакующий проник в сервис проверки статуса кредитных заявок, которым пользуются финансовые брокеры, а в другом скомпрометировал мобильную рабочую систему сотрудников. Точное число организаций CrowdStrike в отчёте не назвала.
Ключевые улики нашлись не в банковской сети, а на серверах атакующего. В открытых каталогах CrowdStrike обнаружила историю сессий Claude Code, конфигурации ARTEX и файлы памяти Claude. Записи раскрыли двухсерверную схему: один узел использовался как основная инфраструктура, второй с адресом 38.244.50[.]120 запускал экземпляр ARTEX, связанный с атаками.
ARTEX распространяется с открытым исходным кодом и предназначен для тестирования безопасности. В изученной конфигурации основным ИИ-компонентом служил DeepSeek v4.1-flash, а для дополнительных сессий применялись GLM-5.3 и Grok 4.6. Подключение нескольких языковых моделей позволяло автоматизировать отдельные этапы работы и сокращать объём ручных действий.
Следы в Claude Code также указали на возможный мотив. Пользователь спрашивал, где обычно продают сведения из корейских утечек, и просил помочь найти Telegram-группы для торговли украденными данными. CrowdStrike предполагает финансовую заинтересованность атакующего, однако установить личность злоумышленника пока не удалось.
Масштаб оказался шире двух описанных эпизодов. С конца сентября как минимум девять банков Южной Кореи раскрыли атаки или фигурировали в местных сообщениях, а полиция начала расследование. Shinhan Bank сообщил об утечке данных примерно 25 тысяч клиентов, KB Kookmin Bank — 119 клиентов. Связь каждого случая с одной инфраструктурой пока не подтверждена.
Найденные журналы показывают активное применение ИИ, но не доказывают, что ARTEX самостоятельно провёл каждый этап всех взломов. Человек задавал цели, работал с Claude Code и управлял инфраструктурой. Похожий переход от подсказок к прямому выполнению уже фиксировали в агентных атаках, где система сама искала слабые места и продолжала цепочку после первого доступа.
ARTEX изначально создавался для обучения и проверки безопасности, однако обнаруженная кампания показала, как подобные инструменты могут работать в интересах злоумышленников. Подключение языковых моделей позволяет автоматизировать часть действий, которые раньше приходилось выполнять вручную. Главный риск связан не с принципиально новой техникой взлома, а с возможностью ускорить атаки силами одного оператора.
Post #2114
119
