CrowdStrike Intelligenceは2026年10月7日、韓国の金融機関を対象としたデータ窃取キャンペーンに関する分析を公開した。活動期間は2026年9月末から10月初旬。攻撃者管理下の公開ディレクトリから、Claude Codeのセッション履歴、ARTEXの設定、Claudeのメモリファイルが確認された。ARTEXは中国で開発されたオープンソースのエージェント型ペネトレーションテストツールで、主バックエンドにDeepSeek v4.1-flash、補助的にGLM-5.3やGrok 4.6が使われていた。アーキテクチャは香港拠点の司令塔と、ARTEXインスタンスをホストする別サーバーの二層構成だった。業界報道では、金融ブローカー向けローン照会サービスや従業員向けモバイル業務支援システムへの侵入が報じられている。攻撃者はClaudeに韓国の漏洩データ売買先やTelegramグループを尋ねてもおり、金銭動機が示唆される。中程度の確度で中国語話者と評価されている。あるセッションでは、ARTEX関連の成果を盛り込んだセキュリティ研究者向け履歴書の作成を依頼し、イニシャルYYやTelegramハンドルなどの個人情報がプロンプトに含まれていた。
CrowdStrike、韓国金融向け攻撃で中国製エージェント型ペンテストツールARTEXとLLMの併用を確認
## POINTS
- 韓国金融を狙う侵入でARTEXとDeepSeek/GLM/Grokなどが併用されていた
- 香港拠点とARTEX実行サーバーの二層構成。漏洩データの売買先をClaudeに問い合わせる形跡も
- 中程度の確度で中国語話者・金銭動機と評価。オープンディレクトリから作戦ログが露出