韩国银行入侵事件里被点名的渗透测试 agent 闭源了。这什么都解决不了。
这个工具现在有名字了,而名字现在没有公开仓库了。CrowdStrike 的威胁情报团队本周发布了对韩国金融行业入侵事件的分析,把这波活动归因到一个叫 ARTEX 的开源 agentic 渗透测试项目,7 月底由一个网名 Autumn-27 的中国开发者以 AGPL-3.0 发布在 GitHub 上。据韩国官方,入侵导致约 6.8 万人的数据泄露,涉及新韩、国民、韩亚、BNK 釜山等多家机构,警方已立案调查,派了 28 名调查员。
周四,开发者发声明与攻击划清界限,并宣布项目停止更新、转为闭源,不再有公开发布或维护。开发者说工具是为授权安全测试而建,滥用违背了它的用途。随后 GitHub 页面下线,Autumn-27/ARTEX 现在返回 404。Reuters 和《英文虎报》报道了这次反转。CrowdStrike 谨慎地指出,该行动尚未归因到任何具名团伙,只能说是一个很可能讲中文、以牟利为目的的操作者,而且工具本身不是攻击者,因为开源项目谁都能在任何地方跑。
闭源几乎什么都改变不了,原因在这里。项目以开源许可发布了两个多月。所有克隆过它的人手里都还有,下线几小时内至少冒出五个公开镜像,其中一个直接命名为那个被删掉的韩国事件工具的副本。已经有人把这套方法打包成一个任意 agent 都能加载的可移植 skill 文件。把官方仓库撤下,只是让新用户找不到正统项目。它召回不了任何一份副本,反而给剩下的副本添了一层"难找"的稀缺价值。开源安全工具以前经历过这种事,结果每次都一样:精灵回不去瓶子。
值得坐下来想的是这起事件对攻击经济学的意义,而不是某一个开发者。一个 agentic harness 把过去卡住这类入侵的人工劳动压没了。曾经需要熟练操作者数小时的侦察、漏洞搜索和利用,现在作为一个循环跑,这就是为什么一个孤立的行为者能在很短时间内打多家机构,也是为什么首尔的专家警告 AI 驱动的入侵以防御者来不及反应的速度发出海量尝试。同一周里有 CrowdStrike 自己的"AI agent 持续身份"倡议,也有 Anthropic 的 Cyber Mission,都是冲着这条曲线的防御端去的。治理层面的教训是那个让人不舒服的:一项能力一旦被演示并复制,你没法靠许可证或撤稿把它收回去。剩下唯一的杠杆是让防御自动化到和进攻已经达到的一样快。
CrowdStrike:https://www.crowdstrike.com/en-us/blog/unknown-threat-actor-uses-artex-to-target-south-korean-finance/
英文虎报:https://www.thestandard.com.hk/innovation/article/345036/Chinese-developer-makes-ARTEX-AI-agent-closed-source-after-Korean-bank-hack
← 返回所有文章
周四,开发者发声明与攻击划清界限,并宣布项目停止更新、转为闭源,不再有公开发布或维护。开发者说工具是为授权安全测试而建,滥用违背了它的用途。随后 GitHub 页面下线,Autumn-27/ARTEX 现在返回 404。Reuters 和《英文虎报》报道了这次反转。CrowdStrike 谨慎地指出,该行动尚未归因到任何具名团伙,只能说是一个很可能讲中文、以牟利为目的的操作者,而且工具本身不是攻击者,因为开源项目谁都能在任何地方跑。
闭源几乎什么都改变不了,原因在这里。项目以开源许可发布了两个多月。所有克隆过它的人手里都还有,下线几小时内至少冒出五个公开镜像,其中一个直接命名为那个被删掉的韩国事件工具的副本。已经有人把这套方法打包成一个任意 agent 都能加载的可移植 skill 文件。把官方仓库撤下,只是让新用户找不到正统项目。它召回不了任何一份副本,反而给剩下的副本添了一层"难找"的稀缺价值。开源安全工具以前经历过这种事,结果每次都一样:精灵回不去瓶子。
值得坐下来想的是这起事件对攻击经济学的意义,而不是某一个开发者。一个 agentic harness 把过去卡住这类入侵的人工劳动压没了。曾经需要熟练操作者数小时的侦察、漏洞搜索和利用,现在作为一个循环跑,这就是为什么一个孤立的行为者能在很短时间内打多家机构,也是为什么首尔的专家警告 AI 驱动的入侵以防御者来不及反应的速度发出海量尝试。同一周里有 CrowdStrike 自己的"AI agent 持续身份"倡议,也有 Anthropic 的 Cyber Mission,都是冲着这条曲线的防御端去的。治理层面的教训是那个让人不舒服的:一项能力一旦被演示并复制,你没法靠许可证或撤稿把它收回去。剩下唯一的杠杆是让防御自动化到和进攻已经达到的一样快。
CrowdStrike:https://www.crowdstrike.com/en-us/blog/unknown-threat-actor-uses-artex-to-target-south-korean-finance/
英文虎报:https://www.thestandard.com.hk/innovation/article/345036/Chinese-developer-makes-ARTEX-AI-agent-closed-source-after-Korean-bank-hack
评论