A CrowdStrike Intelligence dél-koreai pénzügyi szervezeteket célzó kampányhoz kötődő infrastruktúrát azonosított. A kampány 2026. szeptember végétől október elejéig tartott, és adatszivárgást eredményezett. A támadók által használt fájlrendszerekben Claude Code munkamenetek előzményeit, ARTEX-konfigurációs fájlokat és a Claude memóriarendszeréhez tartozó fájlokat találtak. Ezek segítségével betekintést nyerhettek a támadó módszereibe és az általa használt eszközökbe.
A megfigyelések alátámasztják a támadói módszertan CrowdStrike által jelzett fejlődését, vagyis az ágensalapú MI-eszközök és a hagyományos támadási technikák együttes használatát. Ebben az esetben a támadó nagy nyelvi modellek mellett a Kínában fejlesztett, nemrég kiadott, nyílt forráskódú ARTEX penetrációtesztelő eszközt használta.
A kampány több dél-koreai pénzügyi szervezetet érintett. Az egyik banknál a támadó feltört egy, a hitelügyintézés folyamatának nyomon követésére használt szolgáltatást. Egy másik banknál pedig az alkalmazottak mobil munkavégzését támogató rendszert kompromittálta. Feltételezhető, hogy a különböző szervezetek elleni támadásokban ugyanazok az IP-címek játszottak szerepet. Itt is az ARTEX használatára gyanakodnak, mivel az állítólagosan a támadó által irányított szerveren található HTML-fájlokban szerepelt az „ARTEX” karakterlánc.
Az egyik ilyen IP-cím, a „38[.]244.50[.]120”, egy ARTEX-példányt futtatott. A hozzá tartozó fájlrendszerben, a „http[:]//38.244.50[.]120:18899/[.]claude/CLAUDE[.]md” elérési úton egy Claude Code Markdown-dokumentum is megtalálható volt. Ez a dokumentum a nagy nyelvi modellnek szánt, kínai nyelvű penetrációtesztelési utasításokat tartalmazott. Emellett egy Hongkonghoz köthető IP-cím is megjelent benne.
Ennek az IP-címnek a további vizsgálata még több Claude Code-munkamenetelőzményhez, ARTEX-konfigurációs fájlhoz és Claude-memóriafájlhoz vezetett. Ezek alátámasztják a kampány időintervallumát, a használt eszközöket és a célba vett szervezetek körét.
A Claude Code előzményei egy két kiszolgálóból álló architektúrát tártak fel. Az elsődleges, támadó által irányított infrastruktúra a hongkongi IP-címen futott, míg a „38[.]244.50[.]120” címen az az ARTEX-példány üzemelt, amely feltehetően a támadások mögött állt. Ez a példány a DeepSeek v4.1-flash modellt használta elsődleges háttérmodellként, amelyet a támadó további Claude Code-munkamenetek során a Zhipu AI GLM-5.3 és a Grok 4.6 modelljével egészített ki. A DeepSeeket az „xcai[.]pro” szolgáltatáson keresztül érték el, amely valószínűleg nagy nyelvi modellekhez hozzáférést biztosító API-proxy vagy viszonteladó.
Az előzmények alapján a támadó további két célra használta a Claude-ot. Segítségével olyan Telegram-csoportokat keresett, amelyekben koreai adatszivárgásokból származó adatokat értékesítenek, valamint készíttetett vele egy olyan önéletrajzot, amelyben pontosan szerepeltek az ARTEX-szel elért eredményei. Az utóbbi kérés személyes adatokat is tartalmazott, például egy Telegram felhasználónevet, amely egy kínai fizetési platform ellen elkövetett korábbi támadáshoz is köthető. A rendelkezésre álló információk alapján azonban nem állapítható meg egyértelműen, hogy ezek az adatok valóban az ARTEX-et használó támadóhoz tartoznak.