Skip to content

事件经过 ​

本篇按公开报道梳理事件的事实骨架:谁被波及、规模多大、从哪进去、官方怎么应对。入侵路径只做概念层面的描述,不提供可复制的操作细节。

受影响机构与规模 ​

据韩国媒体汇总的统计,一周内有 7 家以上金融机构被波及,泄露涉及 6 万多人(不同报道给出约 66,000 至 68,000 人,另有约 2,200 条企业客户记录)。按某份统计,分布大致如下:

机构受影响规模备注
Yegaram 储蓄银行约 40,000 人规模最大的一起;据报道未见 ARTEX 痕迹
新韩银行(Shinhan)25,729 人泄露含年收入与测算的贷款额度等
现代资本(Hyundai Capital)146 名贷款经纪
KB 国民银行(KB Kookmin)119 人疑似暴力破解
韩亚银行(Hana)89 人
BNK 釜山银行11 名合同工
Welcome 储蓄银行至多 2,200 条企业客户记录
友利银行(Woori)、NH 农协遭攻击,未报告损失

需要强调两点:一是这些数字来自媒体汇总,官方口径可能调整;二是并非所有机构都发现了 ARTEX 痕迹——规模最大的 Yegaram 一案据报道就没有。这正是归因需要谨慎的原因。

据报道,没有机构报告丢失密码、数字证书或一次性口令(OTP)凭据。

攻击入口:老问题,不是新漏洞 ​

攻击者走的入口,大多是面向公网、鉴权薄弱或可被绕过的内部系统。公开报道提到的例子包括:某行供金融经纪使用的贷款进度查询服务、某行支持员工办公的移动端系统。

概念上,这类问题属于「本不该直接暴露在公网、或暴露了却没有可靠鉴权」的内部接口。有分析认为,新韩银行很可能不是被专门挑中的目标,而是被自动化扫描顺手撞上的。

本站不展开具体的绕过或遍历手法。要点只有一个,且对防御最有用:这些缺口在任何 AI 介入之前就存在,AI 只是把发现和利用它们的过程自动化了。

监管与执法反应 ​

  • 韩国警方组建了一支 28 人的网络恐怖应对团队立案调查,并与外国机构协作;截至相关报道,尚无嫌疑人被正式指认。
  • 监管机构把攻击者 IP 下发给约 500 家金融机构,并要求各行清点所有面向公网的系统、关闭任何可绕过鉴权直达内部数据的路径。
  • 总统在 10 月 6 日公开表态,称「有迹象」显示至少部分攻击使用了 AI Agent。

监管的两条要求——清点公网暴露面、封堵可绕过鉴权的内部通路——其实就是这起事件最朴素的防御结论,详见加固与应对建议。

尚不确定的部分 ​

  • 警方尚未确认 ARTEX 在多大范围、何种程度上参与了攻击。
  • ARTEX 痕迹仅在部分攻击中被确认,而非全部。
  • 有专家指出,AI Agent 的行为未必存在一个确定的「签名」,这给取证带来困难。

这些不确定性不是本站在打太极,而是事件本身的状态。把它们标清楚,才对得起「研究」二字。

ARTEX 研究笔记:面向安全研究与防御的非官方资料,与 ARTEX 原作者、CrowdStrike 及相关机构均无隶属关系。内容仅供学习与防御用途。