Нейросети научились взламывать банки? CrowdStrike обнаружила тревожный прецедент

leer en español

2401
Нейросети научились взламывать банки? CrowdStrike обнаружила тревожный прецедент

Для масштабной операции не понадобились ни большая команда, ни сложная инфраструктура.

image

ИИ-агенты уже не ограничиваются лабораторными пентестами: в Южной Корее агентную систему связали с реальными взломами банков и кражей данных. CrowdStrike выявила инфраструктуру кампании, активной с конца сентября по начало октября 2026 года, где неизвестный злоумышленник применял ARTEX вместе с несколькими языковыми моделями.

ARTEX представляет собой инструмент для автоматизации поиска уязвимостей и проверки защищённости систем. С помощью нейросетей программа может анализировать цели, подбирать способы атаки и выполнять технические действия без постоянного участия человека.

Кампания привела к краже информации из финансовых организаций. В одном банке атакующий проник в сервис проверки статуса кредитных заявок, которым пользуются финансовые брокеры, а в другом скомпрометировал мобильную рабочую систему сотрудников. Точное число организаций CrowdStrike в отчёте не назвала.

Ключевые улики нашлись не в банковской сети, а на серверах атакующего. В открытых каталогах CrowdStrike обнаружила историю сессий Claude Code, конфигурации ARTEX и файлы памяти Claude. Записи раскрыли двухсерверную схему: один узел использовался как основная инфраструктура, второй с адресом 38.244.50[.]120 запускал экземпляр ARTEX, связанный с атаками.

ARTEX распространяется с открытым исходным кодом и предназначен для тестирования безопасности. В изученной конфигурации основным ИИ-компонентом служил DeepSeek v4.1-flash, а для дополнительных сессий применялись GLM-5.3 и Grok 4.6. Подключение нескольких языковых моделей позволяло автоматизировать отдельные этапы работы и сокращать объём ручных действий.

Следы в Claude Code также указали на возможный мотив. Пользователь спрашивал, где обычно продают сведения из корейских утечек, и просил помочь найти Telegram-группы для торговли украденными данными. CrowdStrike предполагает финансовую заинтересованность атакующего, однако установить личность злоумышленника пока не удалось.

Масштаб оказался шире двух описанных эпизодов. С конца сентября как минимум девять банков Южной Кореи раскрыли атаки или фигурировали в местных сообщениях, а полиция начала расследование. Shinhan Bank сообщил об утечке данных примерно 25 тысяч клиентов, KB Kookmin Bank — 119 клиентов. Связь каждого случая с одной инфраструктурой пока не подтверждена.

Найденные журналы показывают активное применение ИИ, но не доказывают, что ARTEX самостоятельно провёл каждый этап всех взломов. Человек задавал цели, работал с Claude Code и управлял инфраструктурой. Похожий переход от подсказок к прямому выполнению уже фиксировали в агентных атаках, где система сама искала слабые места и продолжала цепочку после первого доступа.

ARTEX изначально создавался для обучения и проверки безопасности, однако обнаруженная кампания показала, как подобные инструменты могут работать в интересах злоумышленников. Подключение языковых моделей позволяет автоматизировать часть действий, которые раньше приходилось выполнять вручную. Главный риск связан не с принципиально новой техникой взлома, а с возможностью ускорить атаки силами одного оператора.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»