חוקרי CrowdStrike מתארים קמפיין שבו תוקף שלא שויך לקבוצה מוכרת השתמש בכלי פנטסטינג אגנטי בקוד פתוח, ARTEX, כדי לתקוף גופים פיננסיים בדרום קוריאה ולהוציא מהם מידע. המקרה מדגים איך כלי אבטחה התקפיים מבוססי AI הופכים לכלי עבודה של פושעים.
הפרטים
לפי הדיווח, הקמפיין פעל מסוף ספטמבר עד תחילת אוקטובר 2026. ARTEX פותח בסין בידי הפרויקט Autumn-27, והתוקף חיבר אותו למודלי שפה, בעיקר DeepSeek ובנוסף GLM ו-Grok. התשתית כללה שני שרתים, ואחד מהם, בהונג קונג, חשף ספריות פתוחות עם קובצי הגדרות והיסטוריית עבודה מול עוזר קוד, ומהם למדו החוקרים על דפוס הפעולה.
החוקרים מעריכים שמדובר במפעיל דובר סינית שפועל ממניע כלכלי, אך מדגישים שלא הצליחו לקשור באופן מוחלט שמות וכינויים שהופיעו בחומר אל המפעיל. הגופים שנפגעו לא נקבו בשם. מפתחי הכלי מסרו שהשימוש סותר את ייעודו לבדיקות מורשות, ושהפרויקט לא יעודכן עוד ויעבור לקוד סגור.
נקודות לשים לב
- אם אתה בגוף פיננסי, בדוק מול דוח CrowdStrike את מחווני הפגיעה שפורסמו: הכתובת
38.244.50.120והדומייןxcai[.]pro, וחפש תעבורה אליהם בלוגים. - הלקח הרחב: תקיפה אוטומטית בעזרת מודלי שפה מוזילה סריקה וניצול, ולכן חשוב לתעדף תיקון חשיפות חיצוניות ולצמצם משטח תקיפה.
- אל תסיק שהקמפיין קשור לקבוצה או למדינה מסוימת. הייחוס לא הוכח.
- הדיווח אינו כולל קובצי hash או הנחיות הקשחה ספציפיות, ולכן כדאי לעיין בדוח המקורי.
מקורות: CrowdStrike · The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.