scripts and commands

7 家银行、6.5 万人、1,702 颗星:一个开源 agent 工具的 30 小时

2026/10/07 08:18

韩国七家金融机构在九月最后一周被同一套工具打穿,超过 6.5 万人的姓名、电话、年收入和贷款限额流出去。攻击服务器 HTML 标题里留着一行中文:「ARTEX-自主渗透测试控制台」。工具开源在 GitHub,1,702 颗星,作者是百度攻防挑战赛的冠军团队。总统已要求立刻处置,警方已经立案。

攻击服务器留下的痕迹有四样东西可查:打的是哪类系统、多久才被发现、封堵有没有自动化、工具从哪来。这四样拼在一起,就是这类攻击的成本结构。

先看人,再看账单。最先看懂这件事的人不在政府里。首尔安全公司 Genians 旗下研究机构的负责人文钟铉(Mun Chong-hyun),在事发当天就去翻了攻击方留下的服务器。他先看到那行中文,然后想起一个 GitHub 项目。一周之内,这行字把事件从一纸银行公告推到了总统案头。

把他的发现放在前面,是因为这起事件里所有重要的东西都已经浓缩在那行字里:工具是开源的,作者是中国人,功能是自主渗透测试,而且它真的被用在了真实攻击里。剩下的部分——七家机构、六万多人、359 个 IP、30 和 43 小时——都是这行字的注脚。

他后来对媒体说的那句话,也成了整起事件被引用最多的判断:「网络安全攻击用 AI agent 的,在韩国一直在增加,我预计全世界都会如此。」这句话没有限定条件。哪个行业、哪个国家、哪套系统,都适用。

文钟铉认出那行字的时候

Mun Chong-hyun 是 Genians Security Center 的负责人,常驻首尔。新韩银行(Shinhan Bank)9 月 29 日对外披露数据泄露后,他开始翻攻击方留下的痕迹。他找到一台可疑服务器,HTML 标题里写着「ARTEX-自主渗透测试控制台」——直译过来就是「AI 自主渗透测试控制台」。这个字符串他认识。

ARTEX 是一套开源的自主渗透测试系统。作者 Li Puhua,网名 Autumn,中国安全工程师,GitHub 账号 Autumn-27。仓库创建于 2026 年 7 月 26 日,项目描述第一句就是「AI 自主渗透测试系统 | 百度『agent+』攻防挑战赛冠军项目」。到 10 月 4 日最后一次 push 时,1,702 颗星、391 个 fork。

「A hacker used the AI as a tool(黑客把 AI 当工具用了)。」韩国金融安全院一名官员后来对媒体《Herald Business》这样说,指的是 KFSI 确认关联之后对该事件的定性。这句听起来像在给事件降温。把前后事实摆在一起,它说的恰恰相反:一个攻击者不需要写过一行攻击代码,不需要租过一台跳板机,不需要懂凭证填充的节奏控制。他要做的只有三步——下载一个 1,702 颗星的开源项目,填上三家模型供应商里任意一家的 API key,把目标列表贴进去。

韩国金融安全院(Korea Financial Security Institute)随后追踪攻击 IP 和服务器日志,官方确认了 ARTEX 与攻击的关联。从「研究员在服务器上认出一行字」到「政府机构正式确认」,中间隔了不到一周。10 月 6 日,韩国国家警察厅对至少七家金融机构的攻击立案,总统李在明同日在国务会议上说:「Speed is of the essence. Implement the necessary measures immediately.」

一个安全研究员先认出工具,政府一周后接手。这个顺序本身就是信号:工具是公开的,任何盯着 GitHub 的人都可能比受害者先看懂发生了什么。

攻击者先买了技能下限,没买新手法

先说清攻击本身。手法是凭证填充(credential stuffing):把过去几年其他网站泄露的用户名密码组合,高速灌进目标网站的登录口,赌一部分人到处用同一个密码。这个手法在 2015 年就有了,谈不上新。传统凭证填充需要攻击者自己管一堆事:代理池轮换、请求节奏、验证码处理、命中结果分析。每一项都有失败率,加起来筛掉了大部分潜在攻击者。

ARTEX 把这一整条链交给 agent:侦察、识别登录端点、发起尝试、根据响应调整节奏和基础设施、验证结果,全程不需要人守着。所以这次攻击里唯一的新东西,是执行层的自动化程度。

换句话说,攻击的每一步都还是老动作。变化在门槛这一侧:过去需要熟练攻击者才能维持的执行质量,现在一个工具就能给出。韩国汉阳网络大学(Hanyang Cyber University)教授 Son Kyu-sik 的表述是:连着外网、认证又弱的系统,现在暴露在自动化攻击面前。Barun AI Research Center 负责人 Kim Myeong-ju 对首尔经济新闻说的更直接:「黑客开始用 AI agent 了,攻击的频率和规模只会更严重。」两个人的表述指向同一件事:防不胜防的,是频率。

这里要分清两件事。ARTEX 不是模型,它自己不会「想」。它接外部模型——Anthropic 的 Opus、OpenAI 的 GPT、中国的 DeepSeek——让模型负责漏洞发现和攻击规划,工具负责编排和执行。所以准确的说法是:攻击者租用了三家里任何一家的模型能力,用一套开源编排把它变成不睡觉的攻击员。模型供应商的拒绝护栏有没有拦住这些请求,三家至今没有一家公开回应。

还有一层容易被忽略:这类工具的作者本意是防守。Quartz 的报道写明,Li Puhua 设计 ARTEX 是帮企业找自己网络的漏洞,9 月还在百度牵头的攻防挑战赛里拿了冠军。泄露事件曝光之后,ARTEX 更新了使用条款,明确禁止未授权访问和数据窃取。条款改了,仓库还在,1,702 颗星还在。

359 个 IP,六成半在美国

安全公司 Oasis Security 用它的 AGATHA 平台追踪了这波攻击暴露的基础设施:359 个与 ARTEX 相关的独立 IP 地址。这些地址的分布值得逐项看。

91% 以上位于韩国境外。其中美国占 65.7%,中国占 14.8%,香港占 10.9%。超过一半的流量走同一家托管网络。

这组数字直接拆掉了一个现成的地缘叙事。「中国工具、韩国银行」这个组合容易读成国家行为。但工具是开源的,下载不需要身份验证;攻击基础设施的主要托管地是美国。韩国警方自己说归因模糊——工具公开、IP 全球分布,两个条件叠在一起,谁都很难指认操作者坐在哪张桌子前。工具的出生地证明不了使用者的国籍。

同期还有一组对照数字:另一套 AI 攻击框架 CyberStrikeAI 在同一时段运行着约 1,000 台服务器。这个数字来自单一厂商观测,只能当方向性证据——它至少说明 ARTEX 不是孤例,AI 辅助攻击的基础设施已经成片。

这类账单往后会经常见到。9 月底,安全圈拆过另一波攻击:一名攻击者用三个现成的 AI 编排框架,五天打了约 100 家公司,拖走 60 多万条信用卡记录,全部开销约 8,000 美元。Anthropic 自己的威胁情报报告披露,国家级攻击者曾用它的模型自动化入侵约 30 个目标。每一次都有人算出一张类似的账单:几个 IP、多少预算、几家供应商的 API。

账单的共同点是便宜,而且每一项都合法可买。韩国这波也一样——359 个 IP 的托管费、三家的 API 账单、一份免费开源的编排代码,加起来的成本远低于任何一家受害银行一年的安全预算。攻击方在算这笔账,防御方也要会算:防守投入的标尺,该按对手的工具成本重新校准。

30 小时与 43 小时:被摸的全是周边系统

现在看受害者一侧的账单。这波攻击 9 月 28 日开始,持续约一周。各家机构的发现时间和暴露数据,每一家都值得单独立一行。

新韩银行:贷款代办门户被绕过身份验证,约 25,000 名客户的姓名、电话、年收入、贷款限额流出,外加 66 个居民身份证号和 97 个线上身份验证标识。首次入侵发生在 9 月 28 日,次日上午才被发现——超过 15 小时。从首次访问到封堵连接,总共约 30 小时。

KB 国民银行:员工移动支持系统被外部访问,119 人的记录流出,含姓名、电话、地址和加密存放的身份证号。检测耗时约 43 小时。韩亚银行:销售支持系统被攻入,89 名客户的身份证号、姓名、地址、邮箱、电话流出。

Yegaram 储蓄银行:一台存客户记录的服务器被访问,约 40,000 人的姓名、出生日期、联系方式被拖走。Welcom 储蓄银行报告企业客户数据泄露,损失仍在评估。现代资本(Hyundai Capital)披露 146 名房贷代办的个人信息被拿走。BNK 釜山银行 11 名外包人员的资料流出。储蓄银行和资本公司的系统,是第二轮被翻出来的——FSC 的紧急会议上,储蓄银行和 mutual finance 行业被单独点名。

把这些数字加起来,截至 10 月 5 日已确认超过 65,000 人(Quartz 10 月 6 日的口径是 68,000,差异在尚未完成评估的部分)。没有确认的直接资金损失——没有未授权转账或取款。

值得盯着的是目标选择。攻击方没有碰新韩和 KB 的手机银行,没有碰核心交易系统——那些地方安全投入最大、监控最密。他们打的全是「周边系统」:贷款代办查进度的门户、员工用的移动支持平台、销售支持数据库。这些系统存着大量个人数据,认证却松一档,异常检测也松一档。30 小时和 43 小时的发现窗口,就长在这些松掉的地方。

韩国金融委员会事后下的整改令——排查外联系统、强化认证、加快威胁情报共享——没有一条是新技术,全都是基础动作。反过来看,这也说明此前没有任何一家机构认为这些基础动作「值得先做」。6.5 万人的数据流出,买回来一条行业级共识:边角系统按核心系统设防。

还有一个反例,同样值得记。友利银行(Woori)和 NH 农协(NongHyup)说它们挡住了同一波攻击,没有数据损失。两家用的方法并不神秘:既有硬件自动封掉了攻击 IP。同一个行业、同一波攻击,一边 43 小时才发现,一边自动挡掉。差距不在预算,在那些边角系统有没有被当成「值得设防」的东西。

冠军项目、三家的 API、改过的条款

还差一层:把工具的来源链条捋直,能看到一个完整的产业闭环。

第一环是比赛。百度安全应急响应中心主办的「agent+」攻防挑战赛,想选出攻防两端最强的 agentic AI 平台。ARTEX 拿了冠军。比赛把「用 agent 做自动化攻防」变成一个被认可、被展示、有排名的方向。冠军头衔写进了仓库描述,成了最好的推广位。

第二环是开源。代码放上 GitHub,中文 README,安装脚本一键跑起来,依赖 PostgreSQL 和任意一家模型的 API key。界面里仪表盘、任务列表、资产覆盖图、拦截审批、人在环对话一应俱全——这已经是一个产品,只是一个 demo。它甚至支持从 ScopeSentry 这类资产收集工具直接同步目标数据,省掉侦察的重复劳动。从冠军头衔到出现在攻击服务器里,用了不到三周。

门槛还在往下压。10 月 6 日,有人(hongvincent)刚建了一个英文 UI 的 fork,标注 upstream 是 Autumn-27/ARTEX。中文工具长出了英文脸。这层界面包装每多一层,能上手的人就多一批。

第三环是武器化。谁下载了它、谁把它指向韩国银行的登录门户,警方还在查。可以确认的是:下载不需要任何资格,模型 API 用预付费卡就能开,整个过程没有任何环节会问「你要拿这个做什么」。

第四环是撇清。事件曝光后作者更新条款禁止恶意使用。这有用吗?条款能约束的只有还打算遵守的用户。对已经把工具指向银行的人,条款改变不了任何东西。

但它至少留了案底:下一次有人拿同一套工具作恶,起诉或平台处置时有据可引。这比什么都不做强,也仅此而已。这条链还有一个对照物。Anthropic 9 月 30 日发布对智谱 GLM-5.3 的网络能力评估:隔离沙箱里,GLM-5.3 一天串起多个 CVE、偷 SSH key,API 成本 20.40 美元。当时社区吵的是「前沿模型危险度该由谁来测」。

韩国这起事件给这场争论补了现实注脚:不需要前沿模型。一套中等编排、三家里最便宜的 API、一个开源冠军项目,已经够打七家银行。实验室里那个 20.40 美元的链,在野外的版本门槛低得多。代码一旦开源,星标一旦涨上去,传播路径就不再受作者控制。

总统过问之后

10 月 6 日这一天,事件的性质变了。总统李在明在国务会议上表态,要求「立刻执行必要措施」。国家警察厅正式立案。当天韩国网络安全类股票最多涨了 30%。

政府的响应清单已经铺开:科技信息通信部和 KISA 联合启动 24 小时应急态势,国家网络警报级别从「关注」上调到「警戒」,KISA 向登记在 CISO 申报制下的 28,000 家企业发出安全通告,威胁情报通过 C-TAS 平台分发给约 5,900 家成员机构。金融委员会召开了由委员长主持的紧急会议,银行、保险、证券、储蓄银行、 mutual finance、虚拟资产、金融科技七个行业协会的负责人全部到场。EFTA(电子金融交易法)第二阶段改革已经提上日程,拟引入行政罚款和 CEO、董事会的问责条款。

这套动作的力度没有问题。问题在于时间点。攻击是 9 月 28 日开始的,新韩银行 29 日就披露了,总统 10 月 6 日才过问,警方同日立案。中间隔着的 8 天里,攻击还在继续打其他机构。

韩国的 Coupang 泄露案涉及 3,300 万账户,Lotte Card 案近 300 万。论数据量,这次 6.5 万人在韩国的泄露史里排不上号。让这次事件不一样的东西,恰好是所有标题都想简化的那部分:攻击是工具化的、开源的、可复制的。下一个攻击者不需要等 ARTEX 的下一个版本,仓库就在那里,星标还在涨。

对银行和用软件的人来说,要盯的清单很短。边角系统的认证水平,是不是和核心系统一样。异常登录的发现窗口,是分钟级还是天级。IP 封堵有没有自动化——友利和农协已经示范了它的价值。还有一条最容易被忽视:你的对手现在可以 24 小时调整节奏、轮换基础设施,而你的人要睡觉。

回到那个字符串。一台服务器的 HTML 标题里留着「ARTEX-自主渗透测试控制台」,九个汉字,帮研究员在一周里把事件从银行公告推到总统案头。下次你收到银行的「异常登录」通知,或者你公司的边角系统还挂着三年没换的密码,值得问一句:这套流程,挡得住一个不睡觉、接了三家模型 API、随时能调整节奏的工具吗?