Mối đe dọa

Phân tích chiến dịch tấn công sử dụng công cụ AI ARTEX nhắm vào tài chính Hàn Quốc

Các chuyên gia an ninh mạng cảnh báo về chiến dịch tấn công sử dụng công cụ pentesting AI ARTEX nhằm đánh cắp dữ liệu tại các tổ chức tài chính Hàn Quốc.

RSS Source
RSS SourceAI Rewrite
~6 phút đọc•23 lượt xem
ARTEX AI Pentesting Tool Used in Data Theft Attacks on South Korean Financial Firms
  • Phát hiện mối đe dọa: Chiến dịch tấn công sử dụng công cụ AI mã nguồn mở ARTEX để thực hiện các hoạt động thâm nhập tự động.

  • Đối tượng mục tiêu: Các tổ chức tài chính tại Hàn Quốc là mục tiêu chính của chiến dịch này từ tháng 9 đến tháng 10 năm 2026.

  • Cơ chế hoạt động: Kẻ tấn công sử dụng kiến trúc hai máy chủ, kết hợp nhiều mô hình ngôn ngữ lớn (LLM) như DeepSeek, GLM và Grok để tối ưu hóa quá trình khai thác.

  • Hệ quả: Công cụ ARTEX đã bị chuyển sang chế độ đóng (closed source) sau khi bị lạm dụng cho các mục đích tấn công trái phép.

Các nhà nghiên cứu bảo mật vừa công bố chi tiết về một chiến dịch tấn công có chủ đích nhắm vào các tổ chức tài chính tại Hàn Quốc, sử dụng công cụ kiểm thử xâm nhập (pentesting) dựa trên trí tuệ nhân tạo (AI) có tên là ARTEX. Hoạt động này được ghi nhận diễn ra từ cuối tháng 9 đến đầu tháng 10 năm 2026, dẫn đến việc rò rỉ dữ liệu nhạy cảm.

Hình ảnh minh họa bước 1

Hình 1: Sơ đồ mô phỏng quy trình tấn công sử dụng công cụ ARTEX kết hợp với các mô hình LLM để tự động hóa việc khai thác lỗ hổng.

Theo báo cáo từ CrowdStrike Intelligence, kẻ tấn công đã tận dụng ARTEX, một công cụ pentesting đại lý (agentic) mã nguồn mở được phát triển tại Trung Quốc, kết hợp với các mô hình ngôn ngữ lớn (LLM). Nhóm nghiên cứu đã phát hiện chiến dịch này sau khi xác định được các thư mục mở được lưu trữ tại một địa chỉ IP có trụ sở tại Hồng Kông, làm lộ lịch sử phiên làm việc của Claude Code, các tệp bộ nhớ Claude và tệp cấu hình ARTEX.

Kiến trúc kỹ thuật của chiến dịch tấn công

Mặc dù chiến dịch này chưa được quy kết cho bất kỳ nhóm tác nhân đe dọa cụ thể nào, các bằng chứng kỹ thuật cho thấy sự tham gia của một đối tượng nói tiếng Trung Quốc với động cơ tài chính. Hệ thống ARTEX được phân tích dựa trên kiến trúc hai máy chủ:

  • Máy chủ điều khiển (C2) tại Hồng Kông: Đóng vai trò là xương sống của chiến dịch, nơi lưu trữ các tệp cấu hình và dữ liệu thu thập được.

  • Máy chủ thực thi (38.244.50[.]120): Nơi lưu trữ phiên bản ARTEX được sử dụng để thực hiện các cuộc tấn công trực tiếp vào mục tiêu tại Hàn Quốc.

Phiên bản ARTEX này sử dụng DeepSeek v4.1-flash làm mô hình LLM chính, kết hợp với Z.ai GLM-5.3 và SpaceXAI Grok 4.6 để bổ trợ. Kẻ tấn công được cho là đã truy cập DeepSeek thông qua dịch vụ trung gian (reseller) có tên là xcai[.]pro.

Trong quá trình điều tra, các nhà nghiên cứu phát hiện kẻ tấn công đã sử dụng Claude để tìm kiếm thông tin về cách thức bán dữ liệu bị đánh cắp từ Hàn Quốc và tìm kiếm các nhóm Telegram chuyên mua bán dữ liệu. Một số prompt chứa thông tin về tài khoản Telegram @YY520CN, cho thấy mối liên hệ với các hoạt động nghiên cứu lỗ hổng trên các nền tảng marketplace NFT.

Phản ứng từ nhà phát triển ARTEX

Trước tình trạng lạm dụng công cụ, Autumn-27, đơn vị phát triển ARTEX, đã quyết định chuyển dự án sang chế độ đóng (closed source). Họ khẳng định rằng ARTEX ban đầu được thiết kế cho mục đích nghiên cứu và học tập, nhằm giúp các doanh nghiệp thực hiện kiểm thử rủi ro bảo mật trong phạm vi cho phép.

⚠️ Cảnh báo quan trọng: Việc sử dụng các công cụ pentesting tự động hóa mà không có sự cho phép của chủ sở hữu hệ thống là hành vi vi phạm pháp luật và đạo đức nghề nghiệp. Các tổ chức cần giám sát chặt chẽ các kết nối từ các IP lạ và kiểm soát quyền truy cập vào các thư mục chứa tệp cấu hình AI.

Nền tảng SCARLET LOOP và xu hướng tấn công bằng AI

Song song với ARTEX, các nhà nghiên cứu từ ZenoX đã công bố chi tiết về SCARLET LOOP, một nền tảng chiếm đoạt tài khoản (Account Takeover) tự động do một tác nhân nói tiếng Bồ Đào Nha điều hành. Nền tảng này tự động hóa toàn bộ quy trình từ chọn mục tiêu đến thực hiện đăng nhập bằng thông tin xác thực bị đánh cắp.

Quy trình vận hành của SCARLET LOOP

  1. Khám phá mục tiêu: Sử dụng bộ phân loại AI để tìm kiếm các mục tiêu có giá trị cao như nền tảng khách hàng thân thiết, ưu đãi doanh nghiệp và thẻ quà tặng.

  2. Thu thập thông tin xác thực: Lấy thông tin từ các tệp log của mã độc đánh cắp thông tin (infostealer) và các vụ rò rỉ dữ liệu.

  3. Thực thi đăng nhập: Sử dụng tác nhân AI kết hợp trình duyệt chống phát hiện để vượt qua các cơ chế bảo mật tự động.

  4. Xuất dữ liệu: Gửi thông tin xác thực hợp lệ về kênh Telegram cá nhân theo định dạng ✅ {url} {user}:{password}.

Nền tảng này sử dụng các mô hình như GPT-5.6 để tạo truy vấn tìm kiếm (dorking) và GPT-5.5 để phân loại mục tiêu. Trình duyệt tác nhân sử dụng DeepSeek-V4-Pro và DeepSeek-V4-Flash. Đặc biệt, hệ thống hỗ trợ AUTO Mode để tối ưu hóa chi phí token bằng cách loại bỏ AI khỏi vòng lặp sau khi đã học được cách đăng nhập vào một tên miền cụ thể.

Loại thực thể

Giá trị / Chỉ số

Mô tả tác động

IP Máy chủ tấn công

38.244.50[.]120

Máy chủ lưu trữ ARTEX thực hiện tấn công

Mô hình LLM chính

DeepSeek v4.1-flash

Công cụ suy luận chính của ARTEX

Dịch vụ API

xcai[.]pro

Kênh trung gian truy cập LLM

Địa chỉ Localhost

127.0.0[.]1:1237

Cổng dịch vụ mô hình cục bộ gemma-4-26B-A4B

Các phát hiện này nhấn mạnh xu hướng ngày càng tăng của việc sử dụng AI trong các cuộc tấn công mạng để nâng cao tốc độ và khả năng vận hành. Các tổ chức cần cập nhật các biện pháp phòng thủ, tăng cường giám sát hành vi đăng nhập bất thường và áp dụng các chính sách xác thực đa yếu tố (MFA) mạnh mẽ để chống lại các cuộc tấn công tự động hóa này. Bạn có thể tham khảo thêm thông tin về các kỹ thuật tấn công tại MITRE ATT&CK để xây dựng chiến lược phòng thủ hiệu quả.

Tổng hợp, và phân tích kỹ thuật từ:The Hackers News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề