
חדירות ARTEX לבנקים: כשלוגים של סוכנים הופכים לראיות
Yoni Fraimorice
התוקף הפך חלקים מקמפיין חדירה לאוטומטיים בעזרת סוכני AI. אחר כך הוא השאיר את הרשומות של הסוכנים פתוחות באינטרנט.
ב-7 באוקטובר פרסמה CrowdStrike ניתוח של קמפיין נגד ארגונים פיננסיים בדרום קוריאה. לדבריה, תיקיות פתוחות בשליטת התוקף חשפו היסטוריית סשנים של Claude Code, קובצי זיכרון של Claude וקובצי הגדרות של ARTEX.
הקבצים האלה חיברו בין תשתית, מודלים, פרוקסים, יעדים והשאלות של המפעיל על מכירת מידע קוריאני גנוב.
התוצאה היא שינוי חשוב בתגובה לתקריות: transcript של סוכן AI יכול להיות ראיה.
פרטי הקמפיין להלן מגיעים בעיקר מהדוח של CrowdStrike. החברה לא ייחסה את הפעילות לקבוצת איום מוכרת, והעריכה בביטחון בינוני שהמפעיל דובר סינית ופועל ממניע כספי. הארגונים שנפגעו והרשויות בדרום קוריאה לא אישרו בפומבי ש-ARTEX היה שיטת החדירה בזמן פרסום הדיווחים הקשורים, ומספר הנפגעים עדיין שנוי במחלוקת.
איך הפעילות בסיוע AI חולקה
CrowdStrike מתארת מבנה של שני שרתים.
שרת בהונג קונג שימש כתשתית הראשית של התוקף. שרת שני ב-38.244.50[.]120 אירח את ARTEX, מערכת agentic לבדיקות חדירה, וקובץ .claude/CLAUDE.md חשוף עם הוראות בסינית לעבודת pentesting.
ARTEX הוא מתאם, לא מודל אחד. העיצוב שפורסם עבורו הפך איסוף מידע, גילוי חולשות, תכנון נתיבי תקיפה, הפעלת כלי אבטחה ואימות לאוטומטיים באמצעות כמה סוכנים.
לפי CrowdStrike, ההגדרות שנחשפו השתמשו ב-DeepSeek v4.1-flash כ-backend הראשי של ARTEX. המפעיל השתמש גם ב-GLM-5.3 וב-Grok 4.6 בסשנים נוספים של Claude Code, וכנראה הגיע ל-DeepSeek דרך משווק API.
הראיות הציבוריות אינן מראות ש-Claude Code לבדו ביצע כל שלב בחדירה. הן מראות את Claude Code מסביב לקמפיין: היסטוריית סשנים וזיכרון בשרת הראשי, מחקר חולשות, סיוע תפעולי ושאלות על המקומות שבהם נהוג למכור מידע קוריאני שנפרץ ועל מציאת קבוצות Telegram קוריאניות למכירת מידע.
ההבחנה חשובה. התהליך הסביר לא היה ״צ׳אטבוט אחד פרץ לבנק״. הוא היה מפעיל אנושי שחיבר:
תזמור של ARTEX
→ החלטות של סוכנים בהובלת DeepSeek
→ כלי אבטחה ותשתית proxy
→ מחקר וסיוע תפעולי של Claude Code
→ החלטות אנושיות על יעדים ומכירת המידעCrowdStrike אומרת שהפעילות נמשכה מסוף ספטמבר לתחילת אוקטובר וחפפה לדיווחים על פגיעה בשירות לבדיקת התקדמות הלוואה ובמערכת mobile לתמיכה בעבודת עובדים. אלה שירותים עסקיים חשופים, לא ראיה לשליטה במערכות הליבה הבנקאיות.
מה הלוגים החשופים מגלים על שיטות החדירה
הכוונה הופכת לגלויה
לפי הדיווח, הסשנים של Claude Code כללו שאלות ישירות על מכירת מידע קוריאני שנפרץ. זה תומך בהערכת CrowdStrike על מניע כספי באופן ברור יותר מדגימת נוזקה.
בסשן אחד התבקש Claude לכתוב קורות חיים של חוקר אבטחה בעזרת תוצאות ARTEX, עם פרטים אישיים וחשבון Telegram. CrowdStrike אמרה שאי אפשר לקשור את הפרטים למפעיל באופן סופי.
פרומפטים הם רמזים שימושיים לייחוס, לא מסמכי זהות מאומתים.
שכבת התזמור הופכת לגלויה
קובצי ההגדרות חשפו את המודל הראשי, מודלים משלימים ונתיב API סביר. היסטוריית הסשנים הראתה איך המפעיל עבר בין כלים. קובצי הזיכרון הראו איזה הקשר נועד להישמר בין ריצות.
יחד, החומרים תיארו את שכבת השליטה שמעל פקודות ה-shell: איזה סוכן קיבל את המטרה, איזה מודל ניתח אותה, אילו כלים היו זמינים ואיך תוצאות עברו לשלב הבא.
אסור להתייחס לטקסט של המודל כאמת
transcript של סוכן אינו זהה ללוג ביקורת.
פרומפט יכול לתאר פעולה שמעולם לא בוצעה. מודל יכול לטעון להצלחה כשהפקודה נכשלה. reasoning שנוצר יכול להיות חלקי, מטעה או מועתק ממקור אחר. מפעיל יכול גם לשתול הקשר כוזב.
שימוש פורנזי דורש הצלבה:
| חומר מהסוכן | מאמתים מול |
|---|---|
| פרומפט שמציין יעד | לוגים של DNS, proxy, firewall ו-WAF |
| קריאה לכלי או פקודת shell | אירועי תהליך ב-EDR והיסטוריית terminal |
| טענה שהניצול הצליח | לוגים של האפליקציה, הזהות ומסד הנתונים |
| תוכנית להוצאת מידע | תעבורת רשת, גישה לאובייקטים ויצירת ארכיונים |
| שם מודל או ספק | חיובי API, gateway ורשומות של פרטי גישה |
ה-transcript מסביר כוונה ורצף אפשריים. טלמטריית התשתית מוכיחה השפעה חיצונית.
אותות זיהוי שמגינים צריכים לבנות
לזהות התאמה בקצב מכונה
חפשו מיפוי שיטתי של נתיבים, שינוי מהיר של payloads אחרי שגיאות, בקשות חוזרות על הרבה יעדים קשורים ומעבר מיידי בין scanners, shells, דפדפנים וסקריפטים מותאמים.
קצב לבדו הוא אות חלש. אות טוב יותר הוא התקדמות סמנטית מהירה: בקשות גילוי ואחריהן בדיקת אימות, ניסיונות ניצול, בדיקות הרשאה, יצירת ארכיון והעברה החוצה.
קשרו כתובות proxy מתחלפות כשהן חולקות את אותו סדר יעדים, טביעות HTTP, תבניות payload או תזמון.
לזהות את הסוכן ליד הכלים
במחשבי תקיפה, חפשו תהליך של סוכן שמפעיל כלי אבטחה והרבה תהליכים קצרים, ובמקביל מתחבר ל-LLM APIs, למשווקי API ולרשתות היעד.
חומרים שימושיים כוללים תיקיות .claude/, קובצי CLAUDE.md, היסטוריית סשנים, קובצי זיכרון, הגדרות ARTEX, הגדרות endpoint של מודלים ורשומות tokens או עלויות. הנתיבים האלה אינם זדוניים בפני עצמם; הם מקבלים משמעות לצד סריקה, ניצול והוצאת מידע.
לשמור את שכבת השליטה של ה-AI בזמן תגובה
לפני שמוחקים שרת של תוקף, אספו וחתמו ב-hash על transcripts, זיכרון, הגדרות, פלטי כלים, מזהי מודלים, נקודות API, מזהי סשנים, חותמות זמן ותיקיות עבודה.
בנו parsers שמנרמלים את הרצף:
prompt → החלטת מדיניות → בקשת כלי → פעולת תהליך או רשת → תוצאת כלי → prompt הבאלאחר מכן יישרו את הרצף מול לוגים של EDR, ענן, proxy ואפליקציות.
בקרות שספקים צריכים להוסיף
ספקי מודלים יכולים לזהות בקשות ישירות לחדירה, גניבת מידע או מכירה פלילית. אבל ARTEX מציג את המגבלה של בקרה אצל הספק בלבד: מפעיל יכול להחליף מודל, להשתמש במשווק או להריץ מודל מקומי.
הגבול שאפשר לאכוף שייך למסגרת הסוכן:
- דרשו מסמך scope חתום שמפרט יעדים ופעולות מורשים.
- חסמו קריאות לכלים מחוץ ל-scope לפני הביצוע.
- דרשו אישור אנושי לניצול, שימוש בפרטי גישה, גישה למידע, persistence והוצאת מידע.
- קבעו תקציבי חיבורים, יעדים, זמן ופעולות.
- הגבילו יציאה לרשת לטווחים מורשים.
- שמרו מזהי סשן יציבים לאורך פרומפטים, כלים, תהליכים ואירועי רשת.
ספקי סוכנים צריכים גם להפוך את הלוגים לשימושיים בלי ליצור פריצה חדשה:
- הצפינו transcripts ובטלו directory listing.
- הסירו סודות לפני שמירה.
- הפרידו בין פרומפט משתמש, פלט מודל, קלט כלי ופלט כלי.
- הוסיפו hashes שמגלים שינוי וחותמות זמן מהימנות.
- יצאו אירועים לצינורות אבטחה סטנדרטיים.
- אפשרו למדיניות ארגונית לפעול ב-hooks לפני ואחרי כלי.
תיעוד ה-Claude Code collector של CrowdStrike מציג את הדפוס הבסיסי: לבדוק פרומפטים של משתמשים, קלטי כלים ופלטי כלים, ולצרף מזהה סשן יציב. הדרישה הרחבה יותר היא לחבר את האירועים האלה למה שמערכת ההפעלה והרשת ביצעו בפועל.
ה-transcript הוא היסטוריית הפקודות החדשה
הדוח של CrowdStrike אינו מוכיח ש-AI החליף מפעיל מיומן ואינו חושף כל ניצול ששימש נגד כל נפגע. הוא מראה דבר מעשי יותר: מפעיל אחד יכול לחבר מערכת agentic לבדיקות חדירה, כמה מודלים, פרוקסים וכלים התקפיים רגילים כדי לנוע מהר יותר בין כמה יעדים.
ומכיוון שהמפעיל חשף את הלוגים, המגינים יכלו לקרוא חלק משכבת התכנון של הקמפיין.
צוותי אבטחה צריכים להתייחס ל-transcripts של סוכנים כמו להיסטוריית shell: מידע רגיש, מוגן בגישה, נשמר לחקירה ולעולם לא נחשב אמין בלי אימות נוסף.
מקורות
- CrowdStrike: Unknown Threat Actor Uses AI-Driven ARTEX to Target South Korean Finance
- Cloud Security Alliance: סקירת ARTEX והסתייגויות לגבי הראיות
- FSC ו-FSS בדרום קוריאה: אזהרת צרכנים אחרי דליפות מידע במגזר הפיננסי
- CrowdStrike AIDR: Claude Code collector
צילום ראשי: Skyline of Yeouido, a prominent finance district in Seoul, צילום של משתמש Wikimedia Commons בשם S h y numis מ-26 במרץ 2024. רישיון CC BY 4.0. הוקטן מ-5328 x 4000 ל-1920 x 1441 פיקסלים ונדחס כ-JPEG; ללא עריכות נוספות. זהו צילום להמחשה של אזור העסקים הפיננסי בסיאול. הוא אינו מציג נפגע שדווח, תשתית תוקף, ARTEX או אירוע שמתואר במאמר. אין בו הבעת תמיכה.