Ερευνητές κυβερνοασφάλειας αποκάλυψαν μια στοχευμένη εκστρατεία επιθέσεων εναντίον χρηματοπιστωτικών οργανισμών στη Νότια Κορέα, στην οποία φέρεται να χρησιμοποιήθηκε το ARTEX, ένα εργαλείο pen testing που αξιοποιεί την τεχνητή νοημοσύνη (AI). Η δραστηριότητα καταγράφηκε από τα τέλη Σεπτεμβρίου έως τις αρχές Οκτωβρίου του 2026 και, σύμφωνα με τα ευρήματα, είχε ως αποτέλεσμα τη διαρροή δεδομένων.

Η υπόθεση αναδεικνύει τους κινδύνους που προκύπτουν όταν εργαλεία τα οποία αναπτύσσονται για νόμιμους ελέγχους ασφαλείας αξιοποιούνται από κυβερνοεγκληματίες. Παράλληλα, δείχνει πώς η ενσωμάτωση μεγάλων γλωσσικών μοντέλων (LLMs) στις διαδικασίες επιθέσεων μπορεί να διευκολύνει την αυτοματοποίηση εργασιών που παραδοσιακά απαιτούσαν σημαντική τεχνική εξειδίκευση.
Σύμφωνα με την εταιρεία κυβερνοασφάλειας CrowdStrike Intelligence, οι επιτιθέμενοι συνδύασαν τις δυνατότητες του ARTEX με διαφορετικά μοντέλα τεχνητής νοημοσύνης, επιχειρώντας να οργανώσουν και να εκτελέσουν ενέργειες εναντίον των στόχων τους.
Πώς αποκαλύφθηκε η εκστρατεία επιθέσεων
Η CrowdStrike εντόπισε τη δραστηριότητα αφού ανακάλυψε εκτεθειμένους καταλόγους αρχείων σε διακομιστή με διεύθυνση IP στο Χονγκ Κονγκ. Τα συγκεκριμένα αρχεία περιλάμβαναν ιστορικά συνεδριών του Claude Code, δεδομένα μνήμης του Claude και αρχεία ρυθμίσεων του ARTEX.
Δείτε επίσης: Η CrowdStrike συνδέει παραβιάσεις τραπεζών της Νότιας Κορέας με εργαλεία AI και ύποπτο από την Κίνα
Η έκθεση τέτοιων πληροφοριών μπορεί να προσφέρει στους ερευνητές μια σπάνια εικόνα του τρόπου με τον οποίο οργανώθηκε μια κυβερνοεπίθεση. Αντί να βασίζονται αποκλειστικά σε τεχνικά ίχνη, όπως κακόβουλα αρχεία ή ύποπτες συνδέσεις, οι αναλυτές μπορούν να εξετάσουν τις εντολές που δόθηκαν στα συστήματα AI, τις εργασίες που εκτελέστηκαν και τις αποφάσεις που καταγράφηκαν κατά τη διάρκεια της δραστηριότητας.
Στην προκειμένη περίπτωση, η ανάλυση των διαθέσιμων δεδομένων αποκάλυψε μια αρχιτεκτονική δύο διακομιστών, με την υποδομή στο Χονγκ Κονγκ να αποτελεί βασικό σημείο της επιχειρησιακής δραστηριότητας. Ειδικότερα, η διεύθυνση IP 38.244.50[.]120 φιλοξενούσε την εγκατάσταση του ARTEX που θεωρείται ύποπτη για τη σύνδεσή της με τις επιθέσεις κατά των νοτιοκορεατικών οργανισμών.
Μέχρι στιγμής, η εκστρατεία δεν έχει αποδοθεί με βεβαιότητα σε κάποια γνωστή ομάδα κυβερνοεγκληματιών. Ωστόσο, τα στοιχεία της έρευνας υποδεικνύουν έναν πιθανό χειριστή που μιλά κινεζικά και ενδέχεται να δρα με οικονομικά κίνητρα. Η συγκεκριμένη εκτίμηση δεν ισοδυναμεί με οριστική ταυτοποίηση του υπευθύνου.

ARTEX και πολλαπλά μοντέλα τεχνητής νοημοσύνης
Το ARTEX είναι ένα σύστημα δοκιμών διείσδυσης που αναπτύχθηκε από τον δημιουργό Autumn-27 και βασίζεται σε αρχιτεκτονική πολλαπλών AI agents. Αντί να περιορίζεται στην εκτέλεση μιας μεμονωμένης εντολής, ένα τέτοιο σύστημα μπορεί να συντονίζει διαφορετικές εργασίες μέσω επιμέρους πρακτόρων τεχνητής νοημοσύνης, οι οποίοι συνεργάζονται για την επίτευξη ενός ευρύτερου στόχου.
Στο πλαίσιο νόμιμων δοκιμών, αυτή η προσέγγιση μπορεί να βοηθήσει τους ειδικούς ασφαλείας να αυτοματοποιήσουν ελέγχους, να εντοπίσουν αδυναμίες και να αξιολογήσουν την ανθεκτικότητα των πληροφοριακών συστημάτων. Όταν, όμως, χρησιμοποιείται χωρίς εξουσιοδότηση, η ίδια αυτοματοποίηση μπορεί να επιταχύνει την αναγνώριση στόχων και την εκτέλεση επιθετικών ενεργειών.
Σύμφωνα με την CrowdStrike, η ύποπτη εγκατάσταση του ARTEX χρησιμοποιούσε το DeepSeek v4.1-flash ως βασικό μοντέλο, ενώ αξιοποιούσε επίσης το GLM-5.3 της Z.ai και το Grok 4.6 της SpaceXAI. Οι ερευνητές εκτιμούν ότι ο χειριστής ενδέχεται να απέκτησε πρόσβαση στο DeepSeek μέσω του μεταπωλητή API xcai[.]pro, χωρίς αυτό να έχει επιβεβαιωθεί οριστικά.
Η χρήση περισσότερων από ενός μοντέλων μπορεί να προσφέρει μεγαλύτερη ευελιξία σε ένα αυτοματοποιημένο σύστημα, επιτρέποντάς του να αξιοποιεί διαφορετικές δυνατότητες ανάλογα με την εργασία. Ταυτόχρονα, περιπλέκει τη διερεύνηση, καθώς οι αναλυτές χρειάζεται να εξετάσουν όχι μόνο την υποδομή του εργαλείου, αλλά και τις αλληλεπιδράσεις του με εξωτερικές υπηρεσίες AI.
Αναζητήσεις για την πώληση κλεμμένων δεδομένων
Ένα ακόμη στοιχείο που ξεχώρισε στην έρευνα αφορά τις προσπάθειες του ύποπτου χειριστή να εντοπίσει κανάλια διάθεσης δεδομένων που έχουν κλαπεί από νοτιοκορεατικούς οργανισμούς.
Όπως ανέφερε η CrowdStrike, σε καταγεγραμμένες συνεδρίες ο χρήστης φέρεται να ρώτησε το Claude πού συνηθίζουν να πωλούν οι δράστες δεδομένα από παραβιάσεις που σχετίζονται με τη Νότια Κορέα. Ζήτησε επίσης βοήθεια για τον εντοπισμό ομάδων στο Telegram που διακινούν τέτοιου είδους πληροφορίες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Σε μία από τις συνεδρίες του Claude Code εμφανίστηκε αναφορά στον λογαριασμό Telegram «@YY520CN» και στο όνομα «YY». Το ίδιο όνομα χρήστη είχε εντοπιστεί και σε άλλες συνεδρίες που αφορούσαν έρευνα για ευπάθειες σε πλατφόρμα ανταλλαγής δώρων NFT μέσω Telegram.
Ωστόσο, οι συγκεκριμένες ενδείξεις δεν αρκούν από μόνες τους για να αποδείξουν ότι ο λογαριασμός ανήκει στον δράστη της εκστρατείας ARTEX. Η CrowdStrike επισημαίνει ότι, παρότι τα στοιχεία ενδέχεται να σχετίζονται με τον χειριστή, δεν υπάρχει επαρκής τεκμηρίωση για οριστική σύνδεση.
Δείτε επίσης: Η Google αποσύρει το Dark Web Monitoring Tool
Ο δημιουργός του ARTEX εγκαταλείπει το μοντέλο ανοιχτού κώδικα
Η αποκάλυψη της πιθανής κακόβουλης χρήσης του ARTEX οδήγησε τον δημιουργό του να ανακοινώσει σημαντικές αλλαγές στο έργο. Ο Autumn-27 δήλωσε ότι η δραστηριότητα των επιτιθέμενων δεν συνδέεται με τον ίδιο και υπογράμμισε ότι η χρήση του εργαλείου για επιθέσεις αντιβαίνει στον αρχικό σκοπό ανάπτυξής του.
Όπως εξήγησε, το ARTEX δημιουργήθηκε για εκπαιδευτικούς και ερευνητικούς σκοπούς, με στόχο να βοηθά επιχειρήσεις και οργανισμούς να αξιολογούν την ασφάλεια των εγκεκριμένων συστημάτων τους και να ενισχύουν την άμυνά τους απέναντι σε πραγματικές απειλές.
Λόγω, ωστόσο, της κατάχρησης που διαπιστώθηκε, ο δημιουργός ανακοίνωσε ότι το έργο δεν θα λαμβάνει πλέον ενημερώσεις και θα μετατραπεί σε λογισμικό κλειστού κώδικα. Δεν προβλέπονται νέες εκδόσεις, τεχνική υποστήριξη ή συντήρηση.
Η απόφαση αναδεικνύει ένα ευρύτερο δίλημμα για την κοινότητα της κυβερνοασφάλειας. Τα εργαλεία ανοιχτού κώδικα επιτρέπουν τη διαφάνεια, την ανεξάρτητη αξιολόγηση και τη συνεργασία μεταξύ ερευνητών. Παράλληλα, όμως, η ελεύθερη πρόσβαση στον κώδικά τους μπορεί να διευκολύνει την προσαρμογή τους σε κακόβουλες επιχειρήσεις.

Τι σημαίνει η υπόθεση για την ασφάλεια των επιχειρήσεων
Η συγκεκριμένη εκστρατεία υπογραμμίζει ότι η τεχνητή νοημοσύνη δεν αποτελεί από μόνη της ούτε απειλή ούτε εγγύηση ασφάλειας. Ο κίνδυνος εξαρτάται σε μεγάλο βαθμό από τον τρόπο χρήσης της, τις δυνατότητες αυτοματοποίησης και το επίπεδο πρόσβασης που διαθέτει ο εκάστοτε χειριστής.
Δείτε επίσης: Το malware ‘CrashStealer’ μιμείται εργαλείο της Apple και στοχεύει Mac
Για τους χρηματοπιστωτικούς οργανισμούς, η προστασία απαιτεί συνδυασμό έγκαιρης εγκατάστασης ενημερώσεων, περιορισμού των δικαιωμάτων πρόσβασης, συνεχούς παρακολούθησης των δικτύων και αποτελεσματικής καταγραφής συμβάντων. Ιδιαίτερη σημασία έχει επίσης η προστασία των διακομιστών από λανθασμένες ρυθμίσεις που μπορούν να εκθέσουν αρχεία συνεδριών, διαπιστευτήρια ή εσωτερικές πληροφορίες.
Η υπόθεση του ARTEX δείχνει, τελικά, ότι η εξέλιξη των εργαλείων AI αλλάζει τις ισορροπίες στον χώρο της κυβερνοασφάλειας. Οι οργανισμοί καλούνται να αξιοποιήσουν την αυτοματοποίηση για την ενίσχυση της άμυνάς τους, χωρίς να υποτιμούν το ενδεχόμενο οι ίδιες τεχνολογίες να χρησιμοποιηθούν για την κλιμάκωση επιθέσεων και την επιτάχυνση της εκμετάλλευσης ευαίσθητων δεδομένων.
