CrowdStrike: Kore bankalarına sızan saldırgan ARTEX yapay zekâ ajanı ve Claude kullandı

CrowdStrike'a göre Güney Kore bankalarındaki ihlal dalgasının arkasında, açık kaynaklı ARTEX sızma testi ajanını ve Claude Code oturumlarını kullanan, Çince konuşan ve maddi motivasyonlu bir saldırgan olabilir.

CrowdStrike: Kore bankalarına sızan saldırgan ARTEX yapay zekâ ajanı ve Claude kullandı

Kısaca

  • CrowdStrike, eylül sonu ile ekim başı arasında Güney Kore finans kurumlarına yönelik saldırıları ARTEX ajanını kullanan tek bir aktöre bağladı.
  • Saldırgana ait açık dizinlerde Claude Code oturum geçmişleri, ARTEX yapılandırma dosyaları ve Claude hafıza dosyaları bulundu.
  • Şirket, aktörün Çince konuşan ve maddi kazanç peşindeki biri olduğunu orta güvenle değerlendiriyor; adı konmuş bir gruba atıf yapılmadı.
  • Düzenleyici kurum, etkilenen bankaların müşterilerini oltalama ve kredi dolandırıcılığına karşı uyardı.

CrowdStrike'ın bu hafta yayımladığı araştırmaya göre Güney Kore finans kurumlarını hedef alan son sızma dalgasının arkasında, açık kaynaklı bir yapay zekâ sızma testi ajanından yararlanan tek bir saldırgan olabilir. Şirket, eylül sonundan ekim başına kadar süren ve birkaç bankada müşterilerin kişisel ve kart verilerini açığa çıkaran kampanyada saldırganın Çin'de geliştirilen ARTEX aracını, Anthropic'in Claude modeli dahil büyük dil modelleriyle birlikte kullandığını açıkladı. Vaka, ajan tabanlı yapay zekâ araçlarının kritik bir sektöre karşı gerçek saldırılarda kullanıldığının şimdiye kadarki en net kamuya açık örneklerinden biri.

Neler oldu?

BleepingComputer'ın aktardığına göre saldırılar Shinhan Bank, KB Kookmin Bank ve Hana Bank gibi büyük bankaları vurdu; müşterilerin kişisel verileri ve kredi kartı bilgileri açığa çıktı, bazı durumlarda sistemler kesintiye uğradı. iTnews, eylül sonundan bu yana en az dokuz Güney Kore bankasının saldırı bildirdiğini ya da yerel basında hedef olarak anıldığını yazdı. Shinhan Bank yaklaşık 25 bin müşterinin, KB Kookmin Bank ise 119 müşterinin bilgilerinin sızdığını açıkladı. Infosecurity Magazine'e göre Yegaram Savings Bank da 40 bin kişiyi etkileyen bir ihlal bildirdi. CrowdStrike, etkilenen kurumların toplam sayısının henüz doğrulanmadığını belirtti.

Yayınların aktardığına göre Güney Kore hükümeti acil toplantı yaptı, polis soruşturma başlattı ve Devlet Başkanı Lee Jae Myung güçlü önlemler alınması çağrısında bulundu. Finansal Hizmetler Komisyonu da 6 Ekim'de tüketicilere yönelik bir uyarı yayımladı.

Teknik detaylar

iTnews'e göre ARTEX, "Autumn" takma adlı Çinli bir güvenlik mühendisinin bu yıl GitHub'da yayımladığı açık kaynaklı, ajan tabanlı bir sızma testi aracı. Kendisi bir dil modeli değil; harici modellere bağlanarak çalışıyor. Infosecurity Magazine'in aktardığına göre saldırgan ARTEX'i esas olarak açık bulmak ve belirli servisleri ele geçirmek için kullandı: Bir bankada aracıların kullandığı kredi başvuru takip servisi, bir diğerinde ise çalışanlara yönelik mobil iş destek sistemi ihlal edildi.

CrowdStrike bulgularına, saldırgan kontrolündeki ve Claude Code oturum geçmişleri, ARTEX yapılandırma dosyaları ile Claude hafıza dosyalarını barındıran açık dizinleri inceleyerek ulaştı. Şirkete göre ARTEX örneği ana model olarak DeepSeek v4.1-flash'ı kullanıyordu; bazı Claude Code oturumlarında GLM-5.3 ve Grok 4.6 da devreye girdi. Claude oturumları çoğunlukla operasyonun suç tarafıyla ilgiliydi: Saldırgan, Kore'ye ait ihlal verilerinin genellikle nerede satıldığını sordu ve Korece veri satış Telegram gruplarını bulmak için yardım istedi.

Başka bir oturumda saldırgan, yapay zekâdan Telegram hesabı, yaş, eğitim bilgisi ve Guangdong'un Maoming kentindeki bir konumu içeren bir "güvenlik araştırmacısı" özgeçmişi hazırlamasını istedi. CrowdStrike, saldırganın orada yaşayan 26 yaşında biri olabileceğini, ancak bu kişisel bilgilerin kimliği doğrulamaya yetecek kadar güvenilir olmadığını belirtti. iTnews'e göre raporda yer alan telefon numarasını yanıtlayan bir erkek, konu hakkında bilgisi olmadığını söyledi.

BleepingComputer'a göre gerçek saldırılarda kullanıldığı doğrulandıktan sonra geliştirici ARTEX'i kapalı kaynağa çevirip güncellemeleri durdurdu; ancak mevcut koddan türetilen İngilizce ve Korece sürümler hâlâ erişilebilir durumda.

Atıf

CrowdStrike etkinliği adı konmuş bir tehdit aktörüne bağlamadı. ARTEX kullanımı ve Çince komutlara dayanarak, aktörün Çince konuşan ve maddi motivasyonlu biri olduğunu orta güvenle değerlendiriyor. Haberlere göre Anthropic yorum taleplerine hemen yanıt vermedi.

Ne yapmalı?

Finansal Hizmetler Komisyonu, etkilenen şirketlerin müşterilerine oltalama ve kredi dolandırıcılığı girişimlerine karşı dikkatli olmalarını tavsiye etti. Kurumlar açısından vaka, aracı portalları ve çalışan mobil uygulamaları gibi internete açık yardımcı servislerin makine hızında taranıp istismar edilebileceğini gösteriyor. Bu servislerin envanterinin çıkarılması ve sıkılaştırılması, otomatik tarama örüntülerinin izlenmesi ve dışa açık uygulamaların yamalarına öncelik verilmesi öneriliyor.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.