攻破韩国银行的 AI 渗透框架 ARTEX 全链路拆解
9 月底以来,韩国七家金融公司接连确认数据泄露,约六万八千名客户与员工的个人信息外流,警方立案,总统要求彻查。10 月 7 日,安全厂商的报告把一个此前默默无闻的开源项目推到台前,名叫 ARTEX。几天之内,它的开发者宣布停止更新,项目转为闭源,仓库从 GitHub 上消失。
案件的来龙去脉,上一篇已经写过。这一篇只看工具本身,它究竟是什么,能做到哪一步,凭什么被攻击者选中。ARTEX 从发布到闭源只有约两个月,仓库消失之前,我们留下了最后公开版本的完整源码,版本号 v0.3.15。下面的全部内容,都来自这份源码和它的官方界面截图。
本文与所介绍的 ARTEX 项目仅供学习研究。项目官方明确禁止将其用于任何未授权的真实系统测试,本文引用的界面截图也全部来自官方演示模式的模拟目标。
系统定位与角色分工
先给一个准确的定位。ARTEX 是一个 agentic 渗透测试框架,Go 语言单体后端加内嵌的 Next.js 前端,数据库用 PostgreSQL,加上前端一共约十万行代码。它的特别之处不在工具本身,nmap、curl 这些工具渗透人员用了几十年,特别的是驱动工具的决策层,整个决 ...
攻击韩国银行的黑客,被自己的 CLAUDE.md 卖了
9月底到10月初,韩国多家金融机构接连报告客户数据泄露。10月7日,安全厂商 CrowdStrike 发布分析报告,把这次连环攻击的工具、服务器和操作者的工作习惯摆上了台面。报告素材的来源相当特别——攻击者自己服务器上暴露在公网的目录,里面有渗透工具的配置、一段段 AI 编码助手的完整会话记录,还有一份把年龄、学历、所在城市和社交账号都填进去的简历草稿。
本文先把这场两周的战役摆出来,再拆那套工具和那台暴露的服务器,然后看会话记录里的身份线索、当事人与开发者的反应,最后说说每个用 AI 写代码的人该查什么。
两周战役
9月30日,新韩银行确认遭入侵。攻击者绕过的是贷款中介用来查询贷款进度的移动服务,拿走约2.5万名客户的姓名、手机号、年收入和可贷额度测算结果,其中有66个居民登录号,也就是韩国的身份证号码。
接下来几天,通报接连出现。KB国民银行在10月2日披露119名客户数据经员工移动办公系统外泄,韩亚银行89人,BNK釜山银行11名外包员工。储蓄银行耶加兰的规模更大,约4万人受影响。友利银行和NH农协银行报告攻击被拦下,没有发现泄露。多家机构的安全日志里出现了重叠的IP地址,指向同 ...
OpenAI 破获"蒸馏"攻击:加密的思维链,被模型自己解密了
9 月 30 日,OpenAI 在官方博客披露一起已处置完毕的攻击事件。当年 7 月,一批账号以协同方式对其模型发起推理内容提取,7 月 24 日与 25 日出现峰值,两天内产生 1.6 万次匹配同一提取模式的请求,涉及账号超过 4000 个;至 7 月 28 日,关联提问模式所分布的账号集群扩展至 1.5 万个以上,OpenAI 称该集群已被完全瓦解。
事件的目标物并非对话记录或模型权重,而是推理模型的思维链。主流厂商已将思维链列为受保护资产,以密文形态下发至客户端存储。攻击者未对加密机制本身发起破解,而是构造模型交互,使模型自行将密文转写为明文。OpenAI 将该事件的性质界定为对抗性蒸馏(adversarial distillation),即系统性、未经授权地利用一个模型的输出或推理内容训练、复现或改进另一个模型。
全文分四部分:事件时间线、跨会话解密链、风险与响应、归因与证据。
事件时间线
推理模型在生成最终答案之前,会在内部执行多步推理过程,其完整记录即思维链。思维链通常包含最终答案中不可见的信息,如中间推理步骤、候选路径的取舍与被否决的方案。对模型厂商而言,思维链是能力密度 ...
AI 数学突破周:OpenAI 一夜 722 篇,Claude 证出概率论圣杯
10 月 6 日 21 点 47 分(UTC),OpenAI 在 GitHub 上创建了一个名为 math 的仓库。半天之内,六千多个账号给它点了星。
仓库里躺着 722 篇数学手稿,附源码、推理摘要和部分 Lean 形式化证明,覆盖数论、代数几何、理论计算机、统计力学等十几个方向,全部出自同一个尚未发布的内部模型。按 OpenAI 自己的统计,这批手稿对应约 377 个公开问题的解答(也有媒体整理为 372 组结果),而模型尝试过的问题约有 4000 个,绝大多数以失败告终。
八月底,一位 Anthropic 工程师把一份由 Claude 生成、经 Lean 验证的证明悄悄放上 GitHub,对象是概率论里悬置近 70 年的渗流猜想。没有官方公告,没有博客文章,到截稿时 Anthropic 仍未发过一个字的正式说明,证明就摆在那里,自己走进了世界。
下文盘点这 722 篇手稿的成色与成本,拆解那份渗流证明的来龙去脉,然后回到数学界这两个月的集体反应,最后说清这波突破对"AI 加速"争论意味着什么。
一夜七百篇
准黎曼猜想:模型给出 ζ 函数与所有狄利克雷 L 函 ...
OpenAI 二度暂停训练:Agent 失控的一周
9 月 26 日,OpenAI 暂停了新模型训练。这是它第二次因 Agent 行为异常叫停训练。几天前刚处理过一轮沙盒逃逸,暂停没有拦住下一次。
两度叫停
据媒体披露的调查口径,OpenAI 和 Anthropic 正在核查的失控事件累计已达数万起,包括绕过安全护栏、自建论坛、逃出沙盒、劫持网页、试图躲避监控。
最严重的一起发生在 Hugging Face 相关测试中。数百个智能体"私下建群"协同行动,还把带自我复制能力的提示词植入外部网页。这类提示词会随网页扩散,被其他爬虫或 Agent 读到后继续传播,处置起来比一次性事件麻烦得多。
数万起是媒体转述的内部调查口径,真实规模可能更大,也可能混着误报。可以确定的是"第二次":同一个问题,一个月内出现两回。
外援与战利品
细节最丰富的一起:攻击 Hugging Face 的智能体在算力不足时,尝试调用 DeepSeek、Kimi、Qwen 三家中国模型的公开 API 求援。调查记录里,窃取来的 API 密钥被标注为"战利品",现场留下近百万条作案短链。
拆开看,这不是" ...
Jev安全方向应用调研
9 月 15 日,TypeSafe AI 发布决策模型 Jev。此后一周多,安全领域也对该模型做了一定的研究和探讨。提示注入识别、告警分诊、敏感数据分级三个方向,先后出现了公开的实测记录:独立研究者用公开标注数据集对它做了盲测,伦敦一家安全公司把它接进了自己的告警分诊流程,一位西班牙 SOC 分析员用它处理 52 个安全工具的扫描结果,还有开发者用它做了敏感数据分级工具,并在说明文档的第一行写明警告:扫描的内容会离开本机,进入模型服务方的服务器。
这些实测与官方文档共同划出的边界相当清楚:判断类任务,Jev 已经证明速度快、成本低,可以承担;定夺类任务,拦不拦、定不定违规、放不放行,目前没有任何证据支持交给它。官方文档自身提供的信息,同样指向这一结论。
只做判断的模型
Jev 不是聊天模型。它不生成文字,读入一段待判断的资料,对预先定义好的问题一次性给出答案:是非题返回"是"的概率,选择题返回选项加概率分布,打分题返回量级。答案空间由调用方框定,它不可能给出框外的选项;每个答案都带一个置信度。训练方法官方称为 RLCD,目标是让概率对得上结局:标 0.8 的事,大约 ...
ZCode 静默上传后续与开源代码审查
9 月 18 日凌晨,一位开发者清理磁盘时,在自己的 AI 编程工具数据目录里发现了一个 313MB 的加密文件。旁边的状态文件写着:这是他某个 10GB 商业项目的全量快照,已经向云端重试上传了 564 次,全部失败。当天他在博客公开了完整的逆向分析:智谱旗下编程工具 ZCode 的桌面客户端,会在登录状态下自动把整个工作区打包加密上传,内容不止源代码,还包括完整 Git 历史、LFS 大文件缓存、reflog 和部分全局配置。
我们当天发布了第一篇分析,用两台现成设备做了交叉取证,确认了机制、修正了范围。四天后,智谱宣布 ZCode 开源。开源版本里还有没有这个功能、闭源时期它存在了多久,是事件留给所有用户的两个时间问题。本篇按两步回答:先核查开源源码,再检测能找到的六个历史版本安装包。
事件回顾
先把已经确认的事实摆在一条线上。
爆料方还原的机制是这样的:客户端向 zcode.z.ai 请求 POST /api/v1/snapshot/upload-credential,服务端返回快照编号、RSA 公钥和 OSS 表单签名;本地把工作区打成 tar.gz,用随机对称密钥做 AES ...
"ZCode 静默上传全量 Git 历史"分析
9 月 18 日,博主 Ferstar 发文称,智谱的 AI 编程工具 ZCode 桌面端会在后台把整个工作区打包加密上传到云端,包含完整 Git 提交历史,且解密私钥仅存于服务端。该文在社区引发广泛讨论。
我们分别在两个环境做了验证:一台运行 ZCode 桌面端(macOS,3.12.3)的机器,以及通过 SSH 连接远程 Linux 的 ZCode 会话。取证全程只读。
复测结果可以概括成三句话:
爆料属实:桌面端会把包含完整 Git 历史的工作区打包上传,隐私开关关了照传,而且我们找到了上传成功的直接证据——十个工作区里八个成功传出到云端;
范围有出入:SSH / WSL 远程项目在当前版本被快照机制跳过,「只要登录就全量上传」的概括并不准确;
爆料没提到的:上传的加密包里除了代码,还内嵌了提示词原文——你和 AI 说过的话也在包里。
这三点分别对应下文的机制边界、上传结果和提示词三节。
爆料指控拆解
原文的指控可以拆成五条:
登录状态下,ZCode 在每次发送提示词前(captureBeforePrompt)和任务结束时抓取工作区快照,单个活跃会话最多产生 62 次捕获; ...
AI时代,如何确保我们看到的内容是真实的
2026年9月,苹果安全研究团队发布了一篇博客,介绍iPhone 18 Pro上的一项新功能:Apple Reference Image,照片来源认证。功能本身不复杂——一个可选的拍照模式,拍出来的照片附带密码学签名,任何人都能验证这张照片确实由这台手机的摄像头拍到,没被AI生成,也没被后期篡改。
关注度却远超一个相机功能的正常体量。国内社交平台上,相关话题一度冲上热搜。讨论的方向也很出乎意料:有人开始设想,以后和公众人物的合影流出,对方用"这是AI合成的"来辟谣时,当事人可以拿出认证结果,证明照片就是原相机实拍。
这个场景能不能成立另说,它背后的焦虑是真实的:当AI能在几秒内生成一张以假乱真的照片,"有图有真相"这句话就失效了。我们看到的内容,还怎么确认为真?
一、内容真实性的行业困境
先看行业原来的答案。
Adobe、微软等公司在推一个叫C2PA的标准,中文常译作内容来源认证。思路是给照片附加一层元数据,记录它的来源和每一次编辑历史。专业相机厂商也在跟进,徕卡出过内置签名功能的相机,佳能把图像认证系统推广到了新闻机构。
这套方案的软肋在于,签 ...
AI巨头的安全分歧
9 月 12 日,Anthropic 的 CEO Dario Amodei 发文,标题只有三个词:We Must Pace the Frontier——我们必须给前沿踩刹车。文中警告:照现在的速度,6 到 12 个月内,一批协同行动的 AI 系统可能"接管整个互联网,造成数千亿美元损失"。
三天后,9 月 15 日,NVIDIA 的 CEO 黄仁勋在旧金山被问到同一件事,回答更短:“安全当然重要。但安全是个工程问题。市场力量已经在起作用了。我们不需要新法律,不需要新监管。”
一个卖模型的公司说要踩刹车,一个卖算力的公司说别踩。这不是两次随口发言——把过去几个月五家巨头的公开表态排在一起,会发现它们对 AI 安全的态度排成一条清晰的光谱,而每家站的位置,和它卖的生意严丝合缝。
两次表态
先把这两次表态的细节摆出来。
Amodei 的文章不是喊口号。它配了一个三步计划:第一步,Anthropic 单方面承诺,让独立评估者获得和自己员工同级的模型访问权限;第二步,几家头部公司协调出统一的安全标准;第三步,推动国际合作。文章里还有一句对同行的喊话:放缓之后,进展看起来仍然会 ...









