9月底到10月初,韩国多家金融机构接连报告客户数据泄露。10月7日,安全厂商 CrowdStrike 发布分析报告,把这次连环攻击的工具、服务器和操作者的工作习惯摆上了台面。报告素材的来源相当特别——攻击者自己服务器上暴露在公网的目录,里面有渗透工具的配置、一段段 AI 编码助手的完整会话记录,还有一份把年龄、学历、所在城市和社交账号都填进去的简历草稿。

本文先把这场两周的战役摆出来,再拆那套工具和那台暴露的服务器,然后看会话记录里的身份线索、当事人与开发者的反应,最后说说每个用 AI 写代码的人该查什么。

两周战役

9月30日,新韩银行确认遭入侵。攻击者绕过的是贷款中介用来查询贷款进度的移动服务,拿走约2.5万名客户的姓名、手机号、年收入和可贷额度测算结果,其中有66个居民登录号,也就是韩国的身份证号码。

接下来几天,通报接连出现。KB国民银行在10月2日披露119名客户数据经员工移动办公系统外泄,韩亚银行89人,BNK釜山银行11名外包员工。储蓄银行耶加兰的规模更大,约4万人受影响。友利银行和NH农协银行报告攻击被拦下,没有发现泄露。多家机构的安全日志里出现了重叠的IP地址,指向同一个来源。

韩国金融当局的反应在10月6日落定。金融服务委员会和金融监督院发布第一级消费警戒,启动为期一个月的特别响应期,要求金融机构开设帮助专席、强化可疑交易监测、通过AI反钓鱼平台共享情报,并给受影响客户打开赔付通道。通报同时安抚储户,尚未发现泄露数据已经造成资金损失。

总统李在明在国务会议上点名,称部分黑客攻击中出现了使用AI的迹象,引发公众相当大的担忧与焦虑,并下令彻查。警方随后立案,全案调查至今没有逮捕任何人。

ARTEX 工具链

报告给这场攻击找到的核心工具叫ARTEX,一个发布只有约两个月的开源项目,作者是一位个人开发者。它的定位是 agentic 渗透测试框架,说白话就是,它自己不直接想问题,而是把一次渗透测试拆成侦察、枚举、利用这些步骤排好队,遇到需要动脑子的环节,再去调用外部的大模型。

流程性的步骤交给编排层,需要推理的步骤外包给模型,这是这类工具的通用结构。这次运行的实例接的主模型是 DeepSeek v4.1-flash,走的是一个 API 转售渠道;操作者另开了 Claude Code 当工作台,会话里还配了智谱的 GLM-5.3 和 xAI 的 Grok 4.6。模型是可插拔的,哪家的护栏松就接哪家。

基础设施是典型的两级结构,一台香港服务器负责总控,另一台跑 ARTEX 实例直接执行攻击,流量经过九个代理IP轮换。报告认为,跑 ARTEX 实例的那台机器,就是对韩国下手的这一台。

开放目录

CrowdStrike 的调查入口,是一台配置失误的服务器。

顺着一串IP摸过去,调查人员发现其中一个地址的18899端口可以直接列目录浏览。目录里躺着一份 .claude/CLAUDE.md。用过 Claude Code 的人对这个文件不陌生,它是项目记忆,写着你希望助手在这个项目里遵守的约定。这位操作者写的约定,是一份完整的中文渗透测试作业指导,规定模型该怎么执行渗透任务,文件里还留着那台香港服务器的地址。

主控机上暴露的更多。Claude Code 的会话历史、ARTEX 的配置文件、几份 Claude 的 memory 文件,全放在能被任意下载的目录里。会话历史是完整的对话留档,谁在什么时间问了什么、模型答了什么,一字不落。

需要说清楚的是,模型在这个过程中没有向任何人举报。泄密的入口是一个忘了关的目录列表功能,把整个AI工作台挂上了公网。传统攻击者留下的是IP和恶意样本,这一代攻击者多了一类遗留物,就是工作台本身。CLAUDE.md 加会话记录加 memory 文件,拼出来的是一幅完整的操作者画像,会什么技术、用什么流程、正在做哪单、下一步打算干什么。

简历里的线索

会话记录里最有信息量的一段,跟攻击本身无关。操作者让AI写一份安全研究员的简历,要求突出近期渗透行动的成果。写简历得有素材,他在提示词里把个人信息一并填了进去,姓名缩写YY,一个手机号,Telegram账号@YY520CN,26岁,毕业于华南理工大学,现居广东茂名。

另一段会话问的是销路。他问AI,泄露的韩国数据一般在什么地方卖,又让AI帮着找韩国语的Telegram数据销售群。还有几段会话在研究一个Telegram NFT礼品市场的漏洞,用的也是YY520CN这个账号,另一次会话的目标是一家支付平台。

报告把这些细节原样列出,话说得也很保守。原文的大意是,这些个人信息可能属于实施攻击的威胁行为者,但目前掌握的信息无法把它们与攻击者确定性地关联起来。整个事件没有归因到任何已知组织,只有一条中等置信度的判断,操作者是中文使用者,动机是钱。年龄那栏还有个小矛盾,同一份提示词里先写了2007年9月22日的出生日期,按这个算19岁,后面又写26岁,报告照单记录,没有解读。

韩国媒体把这称为本轮金融攻击事件中第一次出现攻击者的身份线索。

否认与下架

报告发布第二天,YY520CN在Telegram上开了个频道,简介写着"一个受害者的自述频道"。首条实质内容的原话是,“我没有做任何事,韩国方只想把无法追溯的事情全部推到我和其他无辜的普通人身上,这样他们就能把所有问题解决,并且不用承担自己的责任”。第二条说,目前只接受一家韩国电视台记者的采访,请勿发送其他骚扰信息。

ARTEX 开发者的动作更快。他发声明说,这个项目最初为学习与研究而设计,本意是帮企业在授权范围内做安全测试,被滥用于恶意攻击违背了初衷。鉴于滥用的现实,项目停止更新,转为闭源,不再发布任何版本。这位开发者并非无名之辈,他做的另一个安全工具在GitHub上有上千个星标。截至发稿,ARTEX 的仓库已经从GitHub上消失。

到这里,案件的进度是,韩国警方在查,报告方在等下文,当事人否认,没有任何一方收到过法院受理的指控。

一人成军

按报告的还原,这场打了多家金融机构、持续约两周、数据到手后开始找买家的战役,操作者很可能只有一个人。放在几年前,这种规模的行动通常需要一个班子,踩点的、写武器的、管服务器的、找销赃渠道的,各有人做。编排层加多模型后端,把这些角色折叠进了一个人的工作流。

限制条件的移动方向也变了。过去卡住攻击能力的是团队规模和技术深度,现在慢慢变成能不能拿到好用的模型,以及会不会用编排层把它们串起来。这跟今年的一系列信号对得上。9月,一家模型厂商在威胁报告里警告,AI已经能替低技能攻击者完成高级攻击环节。8月,一家台湾调研机构统计,采用 DeepSeek 和开源AI工具后,一些有组织团伙的攻击量翻了一倍。同月,百余家科技公司联名预警,AI驱动的网络攻击即将激增。

出这份报告的厂商同时也在卖面向AI时代的攻击检测产品,结论可以采信,立场需要记得。

开发者的三条自查

这个案子里没有零日漏洞,也没有供应链投毒,入口是一个配置失误,外加一份写进会话的简历。对应到用AI写代码的日常,有三条检查今天就能做完。

第一条,把 .claude/ 目录、会话历史、memory 文件当敏感资产管理,与 .env 同一个级别。它们不进代码仓库,不进构建产物,不进任何对外的备份。

第二条,本地起的服务不对公网裸奔。这次事件的入口就是一个能列目录的端口,开发用的Web服务、agent框架的调试端口,默认都不该被公网直接访问,目录列表功能关掉。

第三条,会话里不放真实身份。AI工具的对话留档比想象中长寿,简历式的自我介绍、带个人信息的上下文,写进去就是留档,留档就可能被一起带走。

这场攻击里没有用上多尖端的技术,得手靠的是自动化提效,暴露也是因为自动化留下了完整的记录。取证方这次拿到的重要材料,不来自检测设备,来自攻击者自己的工作习惯。

参考

  • CrowdStrike:Unknown Threat Actor Uses AI-Driven ARTEX to Target South Korean Finance(2026-10-07)
  • The Hacker News:ARTEX AI Pentesting Tool Used in Data Theft Attacks on South Korean Financial Firms(2026-10-08)
  • SBS News:Used Claude for a Resume and Got Caught? Clues to the Identity of Financial Sector Hacker Emerge(2026-10-08)
  • 韩国金融服务委员会:FSC-FSS Issue Consumer Alert over Potential Phishing Scams Following Data Breaches in Financial Sector(2026-10-06)
  • 朝鲜日报英文版:Security Tool ARTEX Misused in Cyberattacks on South Korean Banks(2026-10-07)