AIペンテストツールARTEXを使用した韓国金融機関への攻撃について、クラウドストライクが詳細を報告 | Codebook|Security News
Codebook|Security News > Articles > Threat Report > デイリーサイバーアラート > AIペンテストツールARTEXを使用した韓国金融機関への攻撃について、クラウドストライクが詳細を報告

デイリーサイバーアラート

AI

Silobreaker-CyberAlert

エージェント型AI

AIペンテストツールARTEXを使用した韓国金融機関への攻撃について、クラウドストライクが詳細を報告

佐々山 Tacos

佐々山 Tacos

2026.10.09

AIペンテストツールARTEXを使用した韓国金融機関への攻撃についてクラウドストライクが詳細を報告 

The Hacker News – Oct 08, 2026

AIペンテスティングツール「ARTEX」を使って行われたとされる韓国の複数金融機関への標的型サイバー攻撃キャンペーンの詳細について、クラウドストライクが報告。攻撃者が使用したARTEXインフラの分析結果や、関連するIPアドレスなどを共有した。

韓国では先日、2026年9月後半から複数の金融機関でデータ侵害が発生した旨が報じられていた。複数行で顧客情報などの侵害があったとされ、ある銀行では、攻撃者が金融ブローカーが利用する融資進捗照会サービスに侵入したと伝えられているほか、別の被害銀行では、攻撃者が従業員のモバイル業務支援システムを乗っ取ったとの報告もある。

被害を受けた組織の合計数は依然として確認されていないが、当時の報道では複数行のインシデントで重複するIPアドレスの使用が見受けられたと伝えられた。またその時点で、攻撃者がARTEXを使用していたらしいことも報じられていた。

クラウドストライクは、この攻撃キャンペーンのものとみられるインフラを、香港のIPアドレスでホストされたオープンディレクトリを発見したことにより特定。このディレクトリにより明らかになったClaude Codeのセッション履歴、Claudeのメモリファイル、そしてARTEXの構成設定ファイルを分析し、9月後半から10月初頭にかけて行われたこの活動において脅威アクターがARTEXをいくつかのLLMモデルと併用していたことを突き止めたという。

ARTEXは、およそ2か月前にリリースされたばかりのエージェント型ペネトレーションテストツール。中国で「Autumn-27」という人物により開発され、オープンソースツールとして提供されていた。

クラウドストライクの分析によれば、攻撃者のインフラは以下2つのサーバーで構成されていたものとみられる。

  • 38.244.50[.]120:韓国の複数銀行に対する攻撃で使われたとみられるARTEXインスタンスをホスト
  • 香港を拠点とするIPアドレス:上記IPでホストされていたオープンディレクトリ内のClaude CodeのMDファイル内に登場。攻撃者のメインインフラだったとみられる。

38.244.50[.]120でホストされていたARTEXインフラからは、メインのLLMバックエンドとしてDeepSeek-V4.1-Flashが、補助モデルとしてZ.ai社のGLM-5.3およびSpaceXAI社のGrok 4.6が使われていたことが明らかになっている。クラウドストライクによれば、攻撃者はLLM APIのリセラーとみられる「xcai[.]pro」を通じてDeepSeekにアクセスしていた可能性があるとされる。

クラウドストライクの分析ではさらに、ARTEX関連の活動に加え、攻撃者がClaudeに対し、韓国の漏洩データは一般的にどこで販売されているのか尋ねたり、韓国のTelegramデータ販売グループを探す手伝いをしてくれと頼んだりしていたことも発見されたという。

同社はあるClaude Codeのセッションで、このアクターがセキュリティ研究者の履歴書を作成するよう依頼していたのも発見。同アクターはClaudeに対し、ARTEX関連の活動成果を具体的に箇条書きで盛り込むよう頼んでいたとされる。このプロンプトには、以下のような個人的な情報も含まれていたという。

  • 名前:YY
  • 電話:17820191556
  • Telegram:@YY520CN
  • 年齢:26(※しかしアクターは当初、2007-09-22という生年月日を提示していたとされる)
  • 学歴:華南理工大学
  • 所在地:中国広東省茂名市

これらの情報は脅威アクター自身のものである可能性もあるが、絶対的にこれらの情報と同アクターとを結びつけるような証拠は現時点で存在しないとクラウドストライクは述べている。なお同社は韓国銀行に対する攻撃の実行者を、中国語話者で金銭的動機を持つ人物だろうと中程度の確度で評価している。

ARTEXは当初オープンソースツールとして公開されていた。しかし開発者Autumn-27は、今回のインシデントとは無関係の決断としつつも、同ツールをクローズドソースにすると発表。ARTEXは学習や調査のために作られたものであり、攻撃への悪用は本来意図されている用途に反していると述べた。今後ARTEXプロジェクトはアップデートされず、新たなバージョンのリリースやメンテナンスサポートも提供されない予定とのこと。

Special Feature特集記事

Cyber Intelligenceサイバーインテリジェンス

Security情報セキュリティ