Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Herramienta de pentesting ARTEX AI empleada en robos de datos a entidades financieras de Corea del Sur


Investigadores detectaron que actores maliciosos utilizaron la herramienta de IA ARTEX y diversos modelos de lenguaje para atacar organizaciones financieras en Corea del Sur y robar datos. Simultáneamente, se reveló que el grupo SCARLET LOOP emplea IA para automatizar el robo de cuentas a gran escala mediante el relleno de credenciales. Estos casos evidencian cómo los ciberdelincuentes integran la inteligencia artificial para aumentar la eficiencia y el alcance de sus ataques.





 Investigadores de ciberseguridad han revelado detalles de una campaña dirigida contra organizaciones financieras de Corea del Sur aquí que utilizó una herramienta de pruebas de penetración (pen testing) de inteligencia artificial (IA) llamada ARTEX para llevar a cabo los ataques.

La actividad, según CrowdStrike Intelligence, estuvo activa desde finales de septiembre hasta principios de octubre de 2026, y resultó en la exfiltración de datos.

"En esta actividad, el actor de amenazas aprovechó ARTEX, una herramienta de pruebas de penetración agentica de código abierto lanzada recientemente y desarrollada en China, junto con modelos de lenguaje extensos (LLM)", afirmó la empresa de ciberseguridad aquí.




CrowdStrike señaló que descubrió la campaña aquí después de identificar un conjunto de directorios abiertos alojados en una dirección IP basada en Hong Kong, que exponía historiales de sesiones de Claude Code, archivos de memoria de Claude y archivos de configuración de ARTEX.

La campaña no ha sido atribuida a ningún actor o grupo de amenazas conocido. Pero las pruebas apuntan a un sospechoso operador de habla china impulsado por el beneficio económico.

ARTEX es un sistema autónomo de penetración impulsado por multi-agentes de modelos de lenguaje extensos (LLM) desarrollado por Autumn-27 aquí. El análisis de las sesiones de Claude Code de la dirección IP de Hong Kong ha revelado una arquitectura de dos servidores:

* La dirección IP basada en Hong Kong funciona como la columna vertebral de la campaña.
* La dirección IP "38.244.50[.]120" aloja la instancia de ARTEX sospechosa de estar detrás de los ataques en Corea.

Se ha descubierto que la instancia de ARTEX utiliza DeepSeek v4.1-flash como backend principal de LLM, mientras utiliza GLM-5.3 de Z.ai y Grok 4.6 de SpaceXAI para complementar el modelo. Se sospecha que el actor de amenazas accedió a DeepSeek a través del probable revendedor de API de LLM "xcai[.]pro".

"Además de realizar operaciones relacionadas con ARTEX, el actor de amenazas preguntó a Claude dónde suelen vender los atacantes la información de filtraciones de datos coreanas y pidió ayuda a Claude para encontrar grupos de venta de datos coreanos en Telegram", dijo CrowdStrike.

En una sesión de Claude Code, se dice que el actor de amenazas introdujo un prompt que hacía referencia a una cuenta de Telegram llamada "@YY520CN aquí" y al nombre "YY". Otras sesiones relacionadas con la investigación de vulnerabilidades en un mercado de regalos NFT basado en Telegram también han utilizado el mismo nombre de usuario de Telegram.

"Si bien los detalles personales incluidos en el prompt probablemente pertenecen al actor de amenazas que llevó a cabo la actividad relacionada con ARTEX, la información disponible actualmente no puede asociar definitivamente estos detalles con el actor de amenazas", concluyó CrowdStrike.


Artex pasa a ser de código cerrado



El mal uso de ARTEX ha llevado a Autumn-27 a convertirlo en código cerrado, y el desarrollador enfatizó en un comunicado que los ataques maliciosos no tenían nada que ver con ellos. También afirmaron que el uso malintencionado de la herramienta viola el propósito original de la misma.

"ARTEX fue diseñado originalmente con fines de aprendizaje e investigación", dijo Autumn-27. "Su objetivo es ayudar a las empresas y organizaciones a realizar pruebas de riesgo de seguridad dentro del alcance de los activos autorizados y mejorar las capacidades de protección de seguridad".

"Ante la realidad del abuso de la herramienta, el proyecto ARTEX ya no se actualizará y pasará a ser de código cerrado. No habrá lanzamiento de ninguna versión ni soporte de mantenimiento en el futuro".


Scarlet loop usa ia para el robo de cuentas



Este desarrollo llega mientras ZenoX revelaba aquí detalles de una plataforma agentica de relleno de credenciales (credential stuffing) y robo de cuentas orquestada por un actor de habla portuguesa motivado financieramente, apodado SCARLET LOOP.

La operación automatiza todo el proceso, desde la selección de la víctima hasta la ejecución del inicio de sesión utilizando credenciales robadas obtenidas de registros de infostealers y filtraciones de datos para secuestrar cuentas a escala. Todo el proceso se desarrolla en cuatro pasos:

* Descubrimiento y calificación de objetivos, que implica encontrar objetivos de alto valor mediante un clasificador de IA. Los objetivos principales incluyen plataformas brasileñas de fidelización, incentivos corporativos y tarjetas de regalo.
* Obtención de credenciales específicas para cada objetivo.
* Ejecución del inicio de sesión, que emplea un agente de IA con un navegador anti-detección para evadir las defensas que detectan la automatización.
* Exfiltración de credenciales exitosas en el formato "✅ {url} {user}:{password}" a un canal privado de Telegram.

Mientras que el GPT-5.6 de OpenAI se utiliza para la generación de dorks (consultas de búsqueda) para encontrar páginas de autenticación de empresas de un sector específico, el GPT-5.5 se utiliza para la clasificación y calificación de objetivos. El agente del navegador utiliza DeepSeek-V4-Pro y DeepSeek-V4-Flash.

También están configurados los modelos Claude Opus 4.6 de Anthropic, Google Gemini 2.5 Flash y GLM-5.1, con gemma-4-26B-A4B de Google configurado como un modelo local servido en "127.0.0[.]1:1237".

"Un agente de LLM con 46 herramientas de automatización impulsa un Firefox instrumentado que falsifica el canvas, WebGL, zona horaria, idioma, geolocalización y viewport, con resolución de captchas externalizada. El agente encuentra la página de inicio de sesión, rellena el formulario y clasifica el resultado", afirmó la empresa brasileña de ciberseguridad en un informe compartido con The Hacker News.

"En las fases de descubrimiento e inicio de sesión, el agente actúa sin supervisión paso a paso y mapea autónomamente superficies de inicio de sesión desconocidas, descubre debilidades de seguridad y genera automatizaciones diseñadas específicamente para explotarlas".

Curiosamente, la plataforma también admite un "Modo AUTO" durante la fase de ejecución del inicio de sesión que elimina el modelo de IA del proceso tras un número determinado de inicios de sesión exitosos en el mismo dominio objetivo. La idea es ahorrar en tokens y usarlos con moderación solo cuando se encuentra un formulario de inicio de sesión desconocido.

"El razonamiento del modelo es costoso y lento", dijo ZenoX. "Es indispensable en la primera visita a un formulario desconocido e innecesario en la milésima. La plataforma fue construida para pagar por la inteligencia exactamente una vez por objetivo, y luego dejar de pagar".

El análisis del servidor expuesto a internet que aloja la plataforma ha revelado que se probaron 12.277.358 credenciales, de las cuales 11.832 han sido clasificadas como válidas en 3.968 dominios.

Los hallazgos ilustran una vez más cómo los actores de amenazas están adoptando cada vez más la IA en sus ataques para mejorar su ritmo operativo y sus capacidades.

Fuente:
THN

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.