CrowdStrike identificou uma campanha de hacking impulsionada por IA contra instituições financeiras da Coreia do Sul, que ocorreu entre o final de setembro e o início de outubro de 2026.
Detalhes da infraestrutura e ferramentas utilizadas
Segundo o SecurityBrief Asia, a análise mostrou que o atacante utilizou o ARTEX, uma ferramenta de código aberto desenvolvida na China, juntamente com grandes modelos de linguagem.
O principal modelo de linguagem empregado foi o DeepSeek v4.1-flash, enquanto outras sessões do Claude Code envolveram o GLM-5.3 da Zhipu AI e o Grok 4.6.
A infraestrutura do ataque incluía um servidor com endereço IP 38.244.50[.]120, que hospedava uma instância do ARTEX, e um ambiente baseado em Hong Kong que atuava como ponto principal de controle do invasor.
Diretórios abertos encontrados pelos investigadores continham históricos de sessões do Claude Code, arquivos de configuração do ARTEX e arquivos de memória, fornecendo visão direta dos métodos e ferramentas usadas.
Metodologia e ações do atacante nas instituições financeiras
A configuração utilizada envolvia dois servidores: o ambiente em Hong Kong funcionava como plataforma principal de ataque, enquanto o servidor 38.244.50[.]120 executava o ARTEX acreditado como responsável pelas invasões às organizações sul-coreanas.
Em uma das instituições, o invasor teria acessado um serviço de consulta de progresso de empréstimos usado por corretoras financeiras; em outra, teria comprometido um sistema de suporte ao trabalho móvel de funcionários.
O número exato de organizações afetadas não foi divulgado pela CrowdStrike, embora os relatórios setoriais citados na pesquisa mencionem várias instituições financeiras sul-coreanas como alvos entre final de setembro e início de outubro de 2026.

Os investigadores identificaram endereços de IP proxy usados durante a atividade do ARTEX e observaram que alguns IPs se sobrepunham entre diferentes incidentes, sugerindo possível reutilização de infraestrutura.
Indícios de motivação financeira e tentativa de monetização dos dados
Os registros de sessão mostraram que o atacante demonstrou interesse em lucrar com as informações obtidas, perguntando ao Claude onde os atores de ameaça normalmente vendem dados de vazamento de bancos sul-coreanos.
O invasor também pediu ajuda ao modelo para localizar grupos de Telegram coreanos usados para comercialização de dados vazados.
Em uma das sessões, o usuário solicitou ao Claude que elaborasse um currículo de pesquisador de segurança com marcadores descrevendo os resultados da atividade relacionada ao ARTEX.
O prompt incluía detalhes pessoais como o nome YY, um identificador de Telegram, idade, formação na South China University of Technology e localização em Maoming, província de Guangdong.
O mesmo nome de usuário de Telegram apareceu em outras sessões do Claude Code ligadas a pesquisas de vulnerabilidade envolvendo um mercado de presentes NFT baseado em Telegram.
Não foram divulgados outros dados sobre a identidade ou a afiliação do atacante além das indicações de provável falante de chinês e motivação financeira.


