Zhvilluesi i ARTEX ndalon publikimin e versioneve pas keqpërdorimit për vjedhje të dhënash
Imazh i krijuar me IA

Zhvilluesi i ARTEX ndalon publikimin e versioneve pas keqpërdorimit për vjedhje të dhënash

Keqpërdorimi i ARTEX për vjedhjen e të dhënave në firma financiare koreanojugore e shtyu zhvilluesin të ndalonte publikimin e versioneve, ndërsa studiuesit japin hollësi për një tjetër sulm ndaj llogarive me ndihmën e AI.

ARTEX, një mjet i inteligjencës artificiale (AI) për testime të autorizuara të sigurisë, po tërhiqet nga zhvillimi publik pasi CrowdStrike Intelligence e lidhi keqpërdorimin e tij me vjedhjen e të dhënave në organizata financiare koreanojugore. Sipas CrowdStrike, fushata u zhvillua nga fundi i shtatorit deri në fillim të tetorit 2026. Gjetjet e saj përshkruajnë sulmues që ndërthurin programe testimi të automatizuar me modele AI, ndërsa një hetim i veçantë nga ZenoX dokumenton marrjen e kontrollit të llogarive me ndihmën e AI.

CrowdStrike e zbuloi veprimtarinë e ARTEX përmes direktorive të hapura, dosje të arritshme nëpërmjet internetit, në një adresë të protokollit të internetit (IP) në Hong-Kong, pra një vendndodhje në rrjet. Këto dosje ekspozonin historikun e sesioneve të Claude Code, skedarë të kujtesës së Claude që përmbanin kontekst të ruajtur dhe skedarë konfigurimi të ARTEX që përmbanin cilësimet e funksionimit. Materiali mundësoi njohjen e infrastrukturës së operatorit dhe të ndërveprimeve të tij me shërbimet AI. Raporti nuk i emërton organizatat financiare të prekura dhe nuk përcakton sasinë e të dhënave të vjedhura.

I zhvilluar në Kinë nga Autumn-27, ARTEX u publikua si program me kod të hapur, që do të thotë se kodi i tij burimor ishte i disponueshëm për publikun. Ai përdor disa agjentë AI, përbërës softuerikë që kryejnë detyra, për të automatizuar testimin e depërtimit, kërkimin e autorizuar për dobësi të sigurisë. Modelet e mëdha gjuhësore (LLM), sisteme AI që interpretojnë dhe gjenerojnë gjuhë, drejtojnë këtë proces. CrowdStrike raportoi se një sulmues e përdori mjetin së bashku me LLM jashtë kuadrit të autorizuar për të cilin ishte parashikuar.

Regjistrimet e Claude Code tregonin një organizim me dy serverë. CrowdStrike e përshkroi adresën në Hong-Kong si infrastrukturën qendrore të fushatës, ndërsa një adresë tjetër, 38.244.50[.]120, strehonte instancën e ARTEX që dyshohet se kreu sulmet në Korenë e Jugut. Kjo instancë përdorte DeepSeek v4.1-flash si modelin kryesor, të plotësuar nga GLM-5.3 i Z.ai dhe Grok 4.6 i SpaceXAI. Studiuesit dyshojnë se operatori siguroi akses në DeepSeek përmes xcai[.]pro, të cilin e përshkruan si një rishitës të mundshëm të aksesit në ndërfaqet e programimit të aplikacioneve (API) për LLM, një mënyrë që programet t'i dërgojnë kërkesa një modeli.

CrowdStrike nuk ia ka atribuar fushatën ndonjë sulmuesi apo grupi të njohur. Ajo dyshon për një operator kinezishtfolës që synon përfitime financiare, por ky vlerësim nuk përcakton identitetin e personit. Përveç punës me ARTEX, sesionet e ekspozuara përfshinin kërkesa që e pyesnin Claude se ku shiten zakonisht të dhënat koreane të vjedhura nga shkeljet e sigurisë dhe i kërkonin ndihmë për të gjetur grupe koreane të shitjes së të dhënave në Telegram, një shërbim mesazhesh. Këto kërkesa tregojnë interes për të shitur informacion, jo prova se një shitje ka ndodhur.

Një udhëzim përmbante emrin e përdoruesit në Telegram @YY520CN dhe emrin YY. I njëjti emër përdoruesi shfaqej në sesione të tjera që përfshinin kërkime për cenueshmëri në një treg dhuratash NFT të bazuar në Telegram, ku NFT do të thotë token i pazëvendësueshëm, një token digjital që përfaqëson një objekt të veçantë. CrowdStrike i konsideroi të dhënat personale si me gjasë të lidhura me operatorin, por tha shprehimisht se provat e disponueshme nuk mund t'i lidhnin ato përfundimisht me personin përgjegjës.

Autumn-27 reagoi ndaj abuzimit duke njoftuar se ARTEX do të kalonte në kod të mbyllur, me kodin e tij jo më të disponueshëm për publikun, dhe se zhvillimi do të ndalej. Zhvilluesi tha se nuk do të kishte versione të tjera apo mbështetje për mirëmbajtjen. Autumn-27 mohoi përfshirjen në sulmet keqdashëse dhe tha se keqpërdorimi binte ndesh me qëllimin e projektit: mësimin, kërkimin dhe testimin e sigurisë së aseteve për të cilat ndërmarrjet dhe organizatat kishin autorizim. Për përdoruesit e ligjshëm, pasoja konkrete është përfundimi i përditësimeve dhe mbështetjes së premtuar, jo ndonjë korrigjim i raportuar për një cenueshmëri të caktuar.

Veçmas, kompania braziliane e sigurisë kibernetike ZenoX përshkroi një platformë të automatizuar të drejtuar nga një aktor portugalishtfolës me motive financiare, të cilin e quan SCARLET LOOP. Ky sistem kryen credential stuffing, duke provuar kombinime të vjedhura të emrave të përdoruesve dhe fjalëkalimeve në faqe interneti, dhe merr në mënyrë të paautorizuar kontrollin e llogarive të të tjerëve. ZenoX tha se platforma automatizon rrjedhën e punës, nga zgjedhja e viktimave deri te përpjekjet për hyrje me të dhëna identifikimi të marra nga rrjedhjet e të dhënave dhe regjistrat e programeve vjedhëse të informacionit, regjistrime të prodhuara nga programe keqdashëse që vjedhin informacion.

Procesi i saj me katër faza nis me zbulimin dhe vlerësimin, me ndihmën e AI, të objektivave me vlerë, kryesisht platforma braziliane të programeve të besnikërisë, të shpërblimeve nga kompanitë dhe të kartave dhuratë. Më pas siguron të dhënat e hyrjes për secilin objektiv dhe tenton hyrjen përmes një shfletuesi të kontrolluar nga AI, të projektuar për t'iu shmangur kontrolleve për veprimtari të automatizuar. Në fund, dërgon të dhënat me të cilat hyrja pati sukses në një kanal privat në Telegram, me një shenjë suksesi të ndjekur nga adresa e faqes dhe çifti emër përdoruesi–fjalëkalim.

ZenoX raportoi se GPT-5.6 i OpenAI gjeneron kërkime të specializuara për të gjetur faqet e autentikimit të kompanive, ku përdoruesit hyjnë në llogari, brenda një sektori të zgjedhur. GPT-5.5 klasifikon dhe vlerëson objektivat. Agjenti i shfletuesit përdor DeepSeek-V4-Pro dhe DeepSeek-V4-Flash. Konfigurimi përfshin gjithashtu Claude Opus 4.6 të Anthropic, Google Gemini 2.5 Flash dhe GLM-5.1, si edhe gemma-4-26B-A4B të Google që ekzekutohet lokalisht në 127.0.0[.]1:1237, një adresë dhe pikë lidhjeje në të njëjtën pajisje.

Në një raport të ndarë me The Hacker News, ZenoX përshkroi një agjent LLM me 46 mjete automatizimi që kontrollon një shfletues Firefox të modifikuar. Ai falsifikon karakteristikat e shfletuesit që përdoren për të njohur vizitorët, përfshirë informacionin grafik canvas dhe WebGL, zonën kohore, gjuhën, vendndodhjen dhe viewport, zonën e dukshme të shfletuesit. Ai përdor gjithashtu një shërbim të jashtëm për të zgjidhur CAPTCHA, prova që synojnë të dallojnë njerëzit nga programet e automatizuara. Agjenti gjen faqet e hyrjes, plotëson formularët dhe vlerëson rezultatin. Gjatë zbulimit dhe hyrjes, ZenoX tha se ai punon pa mbikëqyrje hap pas hapi, duke iu përshtatur formularëve të panjohur, duke identifikuar dobësi të sigurisë dhe duke gjeneruar automatizim të përshtatur.

Modaliteti AUTO i platformës e heq modelin AI nga përpjekjet për hyrje pas një numri të caktuar hyrjesh të suksesshme në një domen, emri i një faqeje në internet. Më pas mbështetet tek automatizimi i krijuar tashmë, duke iu kthyer AI kur has një formular të panjohur. ZenoX shpjegoi se kjo zvogëlon kohën dhe koston e arsyetimit të modelit dhe kursen tokenë, njësitë që përdoren për të matur të dhënat hyrëse dhe dalëse të modelit. Analiza e serverit të platformës të ekspozuar në internet tregoi 12,277,358 të dhëna hyrjeje të testuara, me 11,832 të klasifikuara si të vlefshme në 3,968 domene. Këto shifra përshkruajnë të dhëna hyrjeje të testuara dhe klasifikime, jo një numër të konfirmuar viktimash individuale.

Për pronarët e faqeve të internetit dhe ekipet e IT, raportet identifikojnë dy shqetësime të veçanta: vjedhjen e të dhënave të organizatave dhe abuzimin e automatizuar me hyrjet në llogaritë e klientëve. Asnjëri raport nuk vërteton ndonjë mangësi të veçantë të shërbimit të hostimit apo të WordPress. Shërbimet e IT, të infrastrukturës dhe të konsulencës të AEU-I, që vënë sigurinë në plan të parë, janë të rëndësishme për bizneset që kërkojnë ndihmë për të rishikuar masat e tyre të sigurisë, por nuk përbëjnë mbrojtje të provuar kundër ndonjërës prej fushatave të raportuara. Provat mbeten të atribuuara CrowdStrike dhe ZenoX, ndërsa identiteti i operatorit të ARTEX mbetet i pakonfirmuar.

Si të Mbroheni

  1. Përdorni menaxherin tuaj të fjalëkalimeve për të krijuar një fjalëkalim të ndryshëm për çdo faqe interneti, veçanërisht për llogaritë financiare, të programeve të besnikërisë dhe të kartave dhuratë.
  2. Aktivizoni verifikimin me dy hapa në cilësimet e sigurisë së çdo llogarie, që vetëm një fjalëkalim i vjedhur të mos mjaftojë për të hyrë.
  3. Kontrolloni hyrjet e fundit dhe transaksionet e shpërblimeve ose të kartave dhuratë dhe raportojini shërbimit çdo veprim që nuk e njihni.
  4. Kërkojini ofruesit të faqes suaj të internetit të kontrollojë që skedarët e konfigurimit dhe sesionet e ruajtura të punës të mos mund të hapen nga vizitorët.
  5. Nëse biznesi juaj përdor ARTEX për testime të autorizuara, kërkojini ekipit tuaj të IT të rishikojë vazhdimin e përdorimit të tij, sepse zhvilluesi ka ndërprerë versionet e ardhshme dhe mirëmbajtjen.

Termat e Shpjeguar

  • penetration testing Një përpjekje e autorizuar për të gjetur dobësi të sigurisë përpara se kriminelët t'i shfrytëzojnë.
  • large language models Sisteme AI të trajnuara për të interpretuar dhe gjeneruar gjuhë në përgjigje të kërkesave.
  • open-source software Program, kodi bazë i të cilit është i disponueshëm për publikun që ta shqyrtojë.
  • credential stuffing Provimi i emrave të përdoruesve dhe fjalëkalimeve të vjedhura në faqe interneti për të gjetur llogari ku mund të hyhet me to.
  • account takeover Marrja nga dikush, pa autorizim, e kontrollit të llogarisë së një personi tjetër.
  • infostealer logs Regjistrime të fjalëkalimeve dhe informacioneve të tjera të mbledhura nga programe keqdashëse.
  • CAPTCHAs Teste publike Turing plotësisht të automatizuara për të dalluar kompjuterët nga njerëzit; janë prova në faqe interneti që synojnë të kontrollojnë nëse një vizitor është njeri.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar