
Adam Meyers, старший віцепрезидент з контраналізу противника американської компанії CrowdStrike, повідомив Reuters 8 жовтня, що за атаками на щонайменше 9 банків Південної Кореї у вересні-жовтні 2026 стоїть один оператор – 26-річний житель китайської провінції Гуандун, який автоматизував зломи через відкрите AI-рішення ARTEX, підключене одночасно до ChatGPT, Claude та DeepSeek. Особу зловмисника встановили через помилку, яку він сам допустив в сесії Claude: попросив модель скласти резюме дослідника безпеки – і вказав у ньому реальні персональні дані.
- ARTEX і механіка масових атак
- Резюме в логах Claude
- Банки-жертви і реакція Сеула
- Де ARTEX зараз і питання відповідальності
- Більше матеріалів
- CrowdStrike: хакер з КНР зламав 9 банків Кореї через AI-агент
- CLO: транші, менеджер і механіка ,3 трлн ринку
- Трамп відкрив формальне провадження проти губернатора ФРС Кук
- Пентагон уклав з A&M контракти на 9 млн без конкурсу
- Тернус звільнив директорів Apple за перший місяць у ролі CEO
- Ринок репо: трлн щоночі через угоди зворотного викупу
ARTEX і механіка масових атак
ARTEX – відкритий AI-агент для автоматизованого тестування на проникнення, опублікований у 2026 році на GitHub китайським інженером безпеки. Агент підключається до зовнішніх мовних моделей для формулювання команд, аналізу відповідей мережевого обладнання та генерації наступних кроків атаки. У контексті легітимних пентестів це дозволяє одному оператору паралельно перевіряти десятки систем, перекладаючи логіку планування на LLM.
У кримінальному застосуванні та ж архітектура забезпечила одному зловмиснику можливість одночасно атакувати кілька банківських мереж без ручного втручання на кожному кроці. “Це дозволяє одній людині атакувати безліч клієнтів за дуже короткий час, використовуючи потужність штучного інтелекту”, – заявив Meyers Reuters 8 жовтня.
ARTEX підключається до трьох LLM: ChatGPT від OpenAI, Claude від Anthropic та DeepSeek – китайської моделі, яка з’явилася на ринку наприкінці 2024 року. Саме мультимодельна конфігурація дозволила агенту динамічно перемикатися між провайдерами в разі відмови або лімітів API. CrowdStrike не уточнила, яка модель давала команди безпосередньо в момент атак на корейські банки.
Резюме в логах Claude
Ключовим доказом для ідентифікації стала не технічна вразливість, а поведінкова помилка підозрюваного. Під час однієї із зафіксованих AI-сесій він звернувся до Claude з запитом скласти резюме для дослідника безпеки – і вказав у ньому реальні дані: Telegram-акаунт, вік (26 років), освіту та місто Маомін у провінції Гуандун.
“Ми виявили особисті дані, пов’язані з підозрюваним зловмисником, аналізуючи сесії AI-інструментів та інфраструктуру, пов’язану з хакерською кампанією.”
CrowdStrike, звіт від 8 жовтня 2026
CrowdStrike отримала доступ до цих логів через аналіз відкритої інфраструктури, асоційованої з кампанією. Збір OSINT-даних через відкриті AI-логи – новий слідчий вектор: зловмисники, що покладаються на LLM для побудови атак, ненавмисно залишають сліди у вигляді запитів до моделей, якщо ті зберігаються через сторонні сервіси або публічні точки доступу. У доцифровій ері кібератак такого вектора не існувало.
Банки-жертви і реакція Сеула
Серед підтверджених цілей – чотири з найбільших фінансових установ країни: Hana Bank, KB Kookmin Bank, Shinhan Bank та Woori Bank. Загалом кампанія зачепила щонайменше 9 фінансових установ Південної Кореї, за даними CrowdStrike. Атаки тривали з кінця вересня по початок жовтня 2026 року.
Масштаб змусив поліцію Республіки Корея оголосити офіційне розслідування. Президент Південної Кореї Лі Чже Мьон зажадав, за даними агентства Reuters, “рішучих заходів реагування” у зв’язку з використанням AI-інструментів у кібератаках на фінансовий сектор. Жодна з постраждалих банківських установ не оприлюднила інформацію про обсяг можливого збитку або про те, які саме дані клієнтів могли бути скомпрометовані.
Reuters посилається на анонімні джерела в правоохоронних органах Кореї, що підтвердили факт несанкціонованого доступу у всіх дев’яти установах. Офіційних обвинувачень на адресу конкретної особи поки не висунуто: підозрюваний перебуває в Китаї, де екстрадиція до Кореї або США практично виключена в нинішньому дипломатичному контексті.
Де ARTEX зараз і питання відповідальності
Незважаючи на підтверджене кримінальне застосування, ARTEX залишається доступним на GitHub. Автор агента не відповів на запити Reuters. GitHub не видалив репозиторій станом на 8 жовтня. Питання про юридичну відповідальність авторів open-source AI-інструментів подвійного призначення (dual-use) не має однозначної відповіді в жодній актуальній регуляторній рамці – ні в рамках EU AI Act, ні в американських виконавчих наказах щодо AI, ні в корейському законодавстві про кібербезпеку.
Кейс ARTEX/Гуандун ілюструє конкретний механізм, про який попереджали теоретично: AI-агенти знижують поріг входу в масові кібератаки не поступово, а стрибкоподібно – один оператор середньої кваліфікації здатен паралельно вести кампанію проти дев’яти банків, яка раніше вимагала координованої групи зі спеціалізованим розподілом ролей. Факт того, що CrowdStrike ідентифікувала підозрюваного саме через AI-лог, а не через традиційний мережевий слід, показує: LLM-інструменти змінюють не лише атаку, а й методи розслідування.
Поліція Республіки Корея не назвала терміну завершення розслідування. ARTEX залишається доступним для завантаження на GitHub.
Джерела: Reuters / Insurance Journal, “So. Korean Banks Were Likely Hacked by China-Based Actor With AI Agent: CrowdStrike” – Shattered.io, “CrowdStrike Ties ARTEX AI Agent to Korea Bank Hack” – Taipei Times, “S Korean banks likely hacked by China-based actor: CrowdStrike”







