Mối đe dọa

Kẻ tấn công đơn độc sử dụng công cụ AI ARTEX xâm nhập hệ thống tài chính Hàn Quốc

Một đối tượng tấn công đơn độc đã sử dụng công cụ kiểm thử xâm nhập dựa trên AI có tên ARTEX để khai thác dữ liệu từ nhiều tổ chức tài chính tại Hàn Quốc.

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•92 lượt xem
Solo Hacker Used AI Tools to Breach South Korean Financial Organizations and Steal Data
  • Chiến dịch tấn công: Đối tượng đe dọa sử dụng công cụ mã nguồn mở ARTEX tích hợp AI để thực hiện các cuộc xâm nhập quy mô lớn.
  • Mục tiêu: Các tổ chức tài chính tại Hàn Quốc, bao gồm ngân hàng, công ty vốn và dịch vụ cho vay trực tuyến.
  • Kỹ thuật: Tận dụng các mô hình ngôn ngữ lớn (LLM) như DeepSeek, GLM và Grok để tự động hóa quá trình nghiên cứu mục tiêu và khai thác lỗ hổng.
  • Động cơ: Tài chính, thông qua việc đánh cắp và có khả năng rao bán dữ liệu khách hàng trên các diễn đàn ngầm.

Các nhà nghiên cứu bảo mật vừa công bố báo cáo chi tiết về một chiến dịch tấn công mạng tinh vi nhắm vào các tổ chức tài chính tại Hàn Quốc. Điểm đáng chú ý của chiến dịch này là việc kẻ tấn công sử dụng ARTEX, một công cụ kiểm thử xâm nhập (penetration-testing) dựa trên tác nhân AI (agentic AI), để thực hiện các cuộc xâm nhập nhanh chóng và hiệu quả từ cuối tháng 9 đến đầu tháng 10 năm 2026.

Phân tích công cụ ARTEX và phương thức vận hành

ARTEX là một dự án mã nguồn mở được phát triển tại Trung Quốc, được thiết kế để hỗ trợ các đội ngũ bảo mật trong việc kiểm thử hệ thống. Tuy nhiên, trong chiến dịch này, đối tượng tấn công đã lạm dụng khả năng tự động hóa của nó để thực hiện các hành vi độc hại. Các nhà phân tích đã tìm thấy chuỗi ký tự “ARTEX-自主渗透試控制台” (tạm dịch: bảng điều khiển kiểm thử xâm nhập tự động) trên hạ tầng liên quan đến chiến dịch.

Kẻ tấn công không nhắm trực tiếp vào các hệ thống ngân hàng lõi (core banking) vốn được bảo vệ nghiêm ngặt, mà tập trung vào các dịch vụ kết nối ngoại vi như cổng thông tin môi giới vay vốn hoặc hệ thống hỗ trợ công việc nội bộ. Bằng cách nhập các giá trị ngẫu nhiên vào dịch vụ môi giới vay vốn, đối tượng đã xác định được các mã khách hàng hợp lệ và thu thập dữ liệu liên quan.

Kiến trúc hạ tầng và sự kết hợp đa mô hình AI

Hạ tầng tấn công được xây dựng dựa trên mô hình hai máy chủ, trong đó một máy chủ đặt tại Hồng Kông đóng vai trò điều khiển chính. Đối tượng đã sử dụng một loạt các mô hình AI để tối ưu hóa quy trình tấn công:

  • DeepSeek v4.1-flash: Được sử dụng làm backend AI chính cho ARTEX.
  • GLM-5.3 (Zhipu AI) và Grok 4.6: Được sử dụng trong các phiên làm việc của Claude Code để hỗ trợ nghiên cứu và tạo lệnh.
  • API Proxy: Đối tượng sử dụng tên miền xcai[.]pro như một dịch vụ trung gian để truy cập các mô hình AI.

Việc kết hợp nhiều mô hình AI cho thấy kẻ tấn công sử dụng AI như một lớp làm việc linh hoạt, từ việc tạo lệnh, phân tích kết quả quét cho đến việc duy trì nhật ký hoạt động, giúp giảm thiểu đáng kể thời gian và kỹ năng cần thiết để thực hiện một cuộc xâm nhập phức tạp.

Danh sách các chỉ số thỏa hiệp (IOCs)

Dưới đây là các chỉ số kỹ thuật được ghi nhận từ hạ tầng của đối tượng tấn công:

Loại thực thểGiá trị / Chỉ sốMô tả tác động
IP Address38.244.50[.]120Máy chủ điều khiển ARTEX
Domainxcai[.]proProxy/Reseller API DeepSeek
URLhttp://38.244.50[.]120:18899/.claude/CLAUDE.mdTài liệu cấu hình Claude Code
IP Proxy101.53.80[.]20, 205.214.59[.]31, 124.155.252[.]63Các proxy trung gian trong chiến dịch
⚠️ Cảnh báo quan trọng: Các tổ chức tài chính cần rà soát ngay lập tức các cổng thông tin môi giới, API và các dịch vụ hỗ trợ nội bộ. Việc giám sát các truy vấn bất thường đối với cơ sở dữ liệu khách hàng là ưu tiên hàng đầu để phát hiện sớm các hành vi khai thác tự động.

Khuyến nghị phòng thủ và Hardening hệ thống

Để đối phó với các cuộc tấn công có sự hỗ trợ của AI, các tổ chức cần áp dụng chiến lược phòng thủ đa lớp:

  • Thắt chặt xác thực: Triển khai xác thực đa yếu tố (MFA) cho tất cả các dịch vụ kết nối, bao gồm cả các cổng thông tin dành cho đối tác và nhân viên.
  • Giới hạn tần suất yêu cầu: Thiết lập cơ chế Rate Limiting trên các API và dịch vụ tìm kiếm để ngăn chặn các cuộc tấn công dò quét (brute-force/enumeration) tự động.
  • Giám sát hành vi: Sử dụng các giải pháp SIEM/EDR để phát hiện các mẫu truy vấn bất thường nhắm vào dữ liệu khách hàng.
  • Phân tách hệ thống: Đảm bảo các hệ thống chứa dữ liệu nhạy cảm được tách biệt hoàn toàn với các dịch vụ công cộng hoặc dịch vụ hỗ trợ có mức độ bảo mật thấp hơn.

Sự kiện này là minh chứng rõ ràng cho việc các công cụ AI đang làm thay đổi cục diện an ninh mạng, cho phép các cá nhân đơn lẻ thực hiện các chiến dịch tấn công quy mô lớn. Việc cập nhật kiến thức về MITRE ATT&CK và các kỹ thuật phòng thủ chủ động là yếu tố sống còn để bảo vệ hạ tầng tài chính trước các mối đe dọa mới.

Tổng hợp, và phân tích kỹ thuật từ:Cyber Security News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề