กลับไปหน้าข่าวสาร

แฮกเกอร์เดี่ยวใช้ ARTEX AI Pentest Tool โจมตีธนาคารเกาหลีใต้ ขโมยข้อมูลลูกค้า Shinhan-Kookmin

แชร์:

CrowdStrike รายงานการสืบสวนกรณีผู้โจมตีที่คาดว่าปฏิบัติการเดี่ยว ใช้เครื่องมือ ARTEX (Autonomous AI-Powered Penetration Testing Tool) ที่พัฒนาในจีนและเผยแพร่บน GitHub เมื่อ 26 กรกฎาคม 2569 โจมตีสถาบันการเงินในเกาหลีใต้ช่วงปลายเดือนกันยายนถึงต้นเดือนตุลาคม 2569 — เป้าหมายที่ยืนยันแล้วได้แก่ Shinhan Bank และ Kookmin Bank โดยผู้โจมตีมุ่งเป้าไปยัง Connected Service ที่มี Security Control อ่อนกว่า Core Banking เพื่อขโมยข้อมูลลูกค้าและพนักงาน; CrowdStrike ประเมินผู้โจมตีเป็น Chinese-Speaking, Financially Motivated


รายละเอียดทางเทคนิค


ARTEX — AI Penetration Testing Tool


  • ▸ เครื่องมือ: ARTEX (ARTEX-自主渗透試控制台 — Autonomous Penetration Test Console) เปิดเผยบน GitHub เมื่อ 26 กรกฎาคม 2569 เพียง ~2 เดือนก่อน เกิด Breach
  • ▸ AI Backend: ใช้ DeepSeek v4.1-flash เป็น AI หลัก ผ่าน API Proxy/Reseller xcai[.]pro; พบหลักฐาน GLM-5.3 (Zhipu AI) และ Grok 4.6 ใน Claude Code Session อื่นๆ ที่เกี่ยวข้อง
  • ▸ Role ของ AI: ช่วยด้าน Target Research, Scan Analysis, Exploit Scripting, Record Keeping และใช้ Existing Tool — AI ไม่ได้สร้าง Exploit ใหม่ทั้งหมดจากศูนย์ แต่เร่งความเร็ว และช่วย Scale การโจมตีได้อย่างมีนัยสำคัญ


เป้าหมายและวิธีการโจมตี


  • ▸ Shinhan Bank: ระบบ Loan-Progress Inquiry Service สำหรับ Financial Broker — ผู้โจมตี Input ค่าสุ่มเพื่อค้นหา Valid Customer Number แล้วรวบรวม Record ที่เชื่อมโยง
  • ▸ Kookmin Bank: Internal Mobile Work-Support System สำหรับพนักงาน
  • ▸ รายงาน (ยังไม่ยืนยัน): Hana Bank, BNK Busan Bank, Yegaram Savings Bank, Hyundai Capital, Welcome Savings Bank และ Online Lending Firms อีก 2 ราย
  • ▸ Core Banking ไม่ถูก Compromise โดยตรง: ผู้โจมตีเลือก Connected Service ที่ติดต่อกับ Core Banking แต่มี Access Control ไม่เข้มงวดเท่า


Infrastructure และ Exposure


  • ▸ Server หลัก: 38.244.50[.]120 (Hong Kong) — Host ARTEX Instance พร้อม Open Directory ที่เปิดเผย Claude Code Session Records, ARTEX Config Files และ Claude Memory Files
  • ▸ URL ที่ Expose: http[:]//38.244.50[.]120:18899/.claude/CLAUDE.md — Claude Code Markdown Document บน ARTEX Server ของผู้โจมตี
  • ▸ Chinese-Language Prompt: Server มี Prompt ภาษาจีนที่สั่งสอน LLM เรื่อง Penetration Testing Tasks


Indicators of Compromise


  • ▸ IP 38.244.50[.]120 — Actor-controlled Server (Hong Kong) / ARTEX Host
  • ▸ IP 101.53.80[.]20 — Proxy ระหว่าง ARTEX Activity
  • ▸ IP 205.214.59[.]31 — Proxy
  • ▸ IP 124.155.252[.]63 — Proxy
  • ▸ IP 154.201.79[.]246 — Proxy
  • ▸ IP 23.248.249[.]90 — Proxy
  • ▸ IP 23.158.220[.]98 — Proxy
  • ▸ IP 103.248.148[.]84 — Proxy
  • ▸ IP 203.160.133[.]172 — Proxy
  • ▸ IP 209.209.85[.]38 — Proxy
  • ▸ Domain xcai[.]pro — Likely DeepSeek API Proxy/Reseller


Attribution


  • ▸ CrowdStrike ยังไม่เชื่อมโยงกิจกรรมนี้กับ Known Threat Group ใดๆ
  • ▸ Moderate Confidence ว่าผู้โจมตีพูดภาษาจีนและมีแรงจูงใจทางการเงิน
  • ▸ Session ที่ Expose แสดงว่าผู้โจมตีถามถึง แหล่งขายข้อมูล Breach เกาหลีใต้ และ Telegram Channel สำหรับขาย Data — สนับสนุน Financial Motivation แต่ยังไม่มีหลักฐานว่าข้อมูลถูกขายจริง


ผลกระทบที่อาจเกิดขึ้น


  • ▸ AI เร่งความเร็ว Financial Sector Attack: ARTEX ถูก Release เพียง 2 เดือนก่อน Breach — แสดงว่า Time-to-Weaponize AI Pentest Tool สั้นมาก; ภาค Financial Services ทั่วโลกรวมถึงไทยต้องประเมินว่า Connected Service ทุกส่วนมี Security Control เทียบเท่า Core Banking หรือไม่
  • ▸ "Peripheral System" เป็น Entry Point ใหม่: Shinhan และ Kookmin ถูกโจมตีผ่าน Broker Portal และ Employee App ไม่ใช่ Core Banking — Pattern นี้จะถูก Replicate กับทุกองค์กรที่มี API หรือ Connected Service ที่ดูแลน้อยกว่า Main System


สิ่งที่องค์กรควรทำ


  • ▸ Block IOCs ทันที: Block IP 38.244.50[.]120 และ Proxy IP ทั้ง 9 รายการบน Firewall/NGFW; Block Domain xcai[.]pro; Monitor Traffic ไปยัง IP เหล่านี้ย้อนหลัง 30 วัน
  • ▸ Audit Peripheral System ทั้งหมด: สำรวจว่ามี Broker Portal, Employee App, API Endpoint, Support Service ใดบ้างที่เชื่อมต่อกับ Core System — ประเมิน Authentication Strength และ Rate Limiting บน Endpoint เหล่านั้น
  • ▸ Monitor Customer Record Lookup ผิดปกติ: ตั้ง Alert สำหรับ Pattern การค้นหา Customer Record โดยใช้ Random/Sequential Value (Enumeration) บน Broker Interface หรือ API ทุกตัว


แนวทางลดความเสี่ยงระยะยาว


  • ▸ Zero Trust สำหรับ Connected Financial Service: ใช้ Zero Trust Architecture ในทุก Connected Service — แม้แต่ Internal Employee App ต้องผ่าน Strong Authentication, Device Posture Check และ Least Privilege Access; ไม่มี "Internal" ที่เชื่อใจได้โดยไม่ต้อง Verify อีกต่อไป
  • ▸ AI Threat Intelligence Monitoring: ติดตาม Open-Source AI Pentest Tool ใหม่ที่ Release บน GitHub เช่น ARTEX เพราะ Time-to-Weaponize สั้นลงเรื่อยๆ — กำหนด Security Review สำหรับ System ที่อาจเป็นเป้าหมาย ก่อนที่ Tool ใหม่จะถูก Weaponize
  • ▸ Data Exfiltration Detection: ตั้ง DLP Alert สำหรับ Bulk Customer Record Export ที่ผิดปกติ รวมถึง Outbound Traffic ไปยัง Webhook, CDN ที่ไม่รู้จัก หรือ IP ในประเทศที่ Risk Level สูง


วิเคราะห์ในมุมมองจาก TXEC


กรณีนี้แสดงให้เห็น Pattern ใหม่ที่น่าจับตา: ผู้โจมตีเดี่ยวที่ใช้ AI Tool ที่ Open-Source สามารถ Scale การโจมตีสถาบันการเงินหลายแห่งพร้อมกันได้ — ซึ่งเดิมต้องการทีมและทรัพยากรมาก


ที่น่าสังเกตคือผู้โจมตี Expose Session Record บน Open Directory ซึ่งหมายความว่าเครื่องมือนี้ไม่ได้มี Operational Security ที่ดี — CrowdStrike สามารถสืบสวนได้เพราะเหตุนี้; แต่ใน Future Operation ผู้โจมตีจะเรียนรู้และปิด Exposure เหล่านั้น


สำหรับ Financial Services ในประเทศไทยที่มี Broker Portal, Agent App, หรือ API สำหรับ Third-Party Partner ทีม TXEC แนะนำให้ ทำ Security Assessment บน Peripheral System เหล่านั้นก่อนสิ้นไตรมาส