模型接入与工具链
ARTEX 自己不产智能,它的「智能」来自外接的大模型;它自己也不发明工具,而是把现成的安全工具封装给智能体调用。这一篇讲清楚这两条「接线」,以及它们在事件里的实际形态。
模型接入
ARTEX 需要配置至少一个 LLM 才能工作。配置方式有两种:在界面里填,或用环境变量(如 ANTHROPIC_API_KEY、OPENAI_API_KEY)。官方直接点名支持的是 Anthropic 与 OpenAI,但框架本身可接入多家。
在韩国事件里,CrowdStrike 观察到的那套 ARTEX 实例,模型配置是这样的:
| 角色 | 模型 | 备注 |
|---|---|---|
| 主模型 | DeepSeek v4.1-flash | 可能通过疑似中转商 xcai[.]pro 访问 |
| 辅助模型 | GLM-5.3(智谱 / Z.ai) | 用于额外的会话 |
| 辅助模型 | Grok 4.6 | 用于额外的会话 |
这里有个细节值得记住:攻击者用第三方「中转 / 代理」来访问模型(而不是直连官方 API)。这既能降低成本,也能一定程度上规避官方的滥用监控。对防御和治理来说,模型中转商是一个常被忽略的环节。
另外,在攻击者服务器暴露的目录里,还发现了 Claude Code 的会话历史与一个 CLAUDE.md 文件——后者是一段中文的提示词,指导 AI 如何执行渗透测试。也就是说,攻击者同时用了 ARTEX 和 Claude Code 等多种 AI 工具,详见CrowdStrike 溯源分析。
工具链
ARTEX 的官方 Docker 镜像(autumn27/artex)内置了一批常见工具,公开资料点名的有 nmap(端口 / 服务扫描)和 ripgrep(高速文本检索)等。工作智能体正是通过调用这类工具,把 LLM 的「想法」变成对目标的实际动作(shell 命令、HTTP 请求、端口扫描)。
它还挂载一个 ./skills 目录(从容器外挂入,升级后仍保留),用于扩展智能体的能力。这类「skills 可扩展」的设计,和当下主流 Agent 生态的做法一致。
ScopeSentry 资产同步
ARTEX 可以和作者的另一个项目 ScopeSentry(网络空间测绘、子域枚举、端口扫描、敏感信息发现、漏洞扫描、分布式节点)打通:填入地址和 API Key 后,就能把域名、子域名、IP、端口、站点、接口同步进 ARTEX 的资产图,省去重复采集。
这解释了为什么它能快速「圈定目标范围并开跑」——测绘和利用之间的衔接被打通了。对防守方而言,这也提示:资产暴露面本身就是被自动化利用的起点,收敛暴露面是第一道防线。
审批机制回顾
如整体架构所述,ARTEX 有「拦截并审批」和「人在环」机制,可以让危险动作先经人确认。这套机制在合规的授权测试里是必要的安全阀;但它是否启用由使用者决定,在滥用场景里形同虚设。
小结
把这几条接线连起来看:外部大模型提供判断,内置工具提供手脚,ScopeSentry 提供目标,审批机制(可选)提供刹车。ARTEX 的工程贡献是把它们顺滑地拼在一起——而这份「顺滑」,在被滥用时就成了效率。防御的着力点因此不在某一条接线,而在它们汇聚处留下的行为特征与指标。