El desarrollador chino responsable de ARTEX, agente de inteligencia artificial utilizado en pruebas de seguridad, anunció el jueves (8) que pondrá fin a las actualizaciones y al soporte de la herramienta, además de convertir el proyecto a código cerrado. La decisión se produjo después de que una investigación de CrowdStrike vinculara el software con ataques contra instituciones financieras de Corea del Sur, realizados entre finales de septiembre y principios de octubre.

El creador, identificado en GitHub como Autumn-27, informó que no pondrá a disposición nuevas versiones públicas de ARTEX. El repositorio original también fue retirado de la plataforma, según verificación de Reuters. La medida interrumpe la distribución oficial de nuevas versiones abiertas, pero no garantiza que las copias ya disponibles dejen de funcionar.

Desarrollado para automatizar pruebas de intrusión e identificar vulnerabilidades, ARTEX conecta modelos externos de lenguaje con herramientas de seguridad. Su creador afirmó que el objetivo original era ayudar a las empresas en la evaluación de riesgos y condenó cualquier uso ilegal del software. No asumió responsabilidad por los ataques investigados.

Investigación identifica DeepSeek y GLM en la operación del agente

Un informe publicado por CrowdStrike el 7 de octubre identificó la infraestructura digital utilizada en la campaña contra instituciones financieras surcoreanas. Los investigadores localizaron historiales de sesiones de Claude Code, archivos de configuración de ARTEX e instrucciones en chino almacenados en directorios accesibles en internet.

El análisis reveló una operación distribuida entre dos servidores. Uno de ellos, localizado en Hong Kong, concentraba la infraestructura principal del operador investigado. El segundo alojaba una instancia de ARTEX considerada probablemente responsable de las actividades descritas contra las instituciones financieras.

Esa instancia utilizaba DeepSeek v4.1-flash como modelo principal, mientras que sesiones adicionales de Claude Code empleaban el GLM-5.3, de Zhipu AI, y el Grok 4.6. Los registros muestran cómo diferentes modelos de inteligencia artificial fueron incorporados al entorno operativo del sospechoso, sin demostrar que las empresas responsables de esos modelos participaron en los ataques.

CrowdStrike también encontró evidencias de consultas sobre sitios de comercialización de datos robados. La empresa evalúa, con confianza moderada, que el responsable probablemente habla chino y tiene motivación financiera, pero no estableció su identidad de manera concluyente.

Entre los sistemas comprometidos reportados se encuentran un servicio de consulta de préstamos utilizado por intermediarios financieros y una plataforma móvil de apoyo al trabajo de empleados bancarios.

Al menos nueve bancos surcoreanos fueron mencionados en relatos de ataques desde finales de septiembre, pero el número total de instituciones efectivamente comprometidas permanece sin confirmación. Tampoco hay evidencias de que todos los incidentes hayan utilizado ARTEX.

Los incidentes llevaron a la policía surcoreana a abrir una investigación y al presidente Lee Jae Myung a exigir medidas de protección. Mientras las autoridades investigan la magnitud de las filtraciones, el cierre del desarrollo público de ARTEX constituye el primer cambio concreto anunciado por el creador de la herramienta tras la divulgación de las investigaciones.

Herramientas mencionadas

Sigue en Radar