Hacker de IA pasa de GitHub a atacar bancos; tras nueve ataques, ARTEX fue cerrado

Hacker de IA pasa de GitHub a atacar bancos; tras nueve ataques, ARTEX fue cerrado

Una herramienta de código abierto para pruebas de seguridad resultó vinculada a una investigación por robo de datos.

image

Tras los ataques a al menos nueve bancos de Corea del Sur, el desarrollador de ARTEX cerró el código fuente del agente de IA, que antes se distribuía libremente a través de GitHub. No habrá nuevas versiones ni soporte, y la página del proyecto desapareció. La razón fueron los informes sobre el uso del programa por parte de un pirata informático.

El autor de ARTEX, conocido en GitHub bajo el seudónimo Autumn-27, anunció la decisión el 8 de octubre. Según el desarrollador, el programa se creó para comprobar la seguridad de las empresas y buscar puntos débiles en los sistemas de información. Sin embargo, actores malintencionados emplearon la herramienta con fines opuestos. El autor condenó las acciones ilegales y subrayó que no se responsabiliza de las violaciones cometidas por otros.

ARTEX se publicó en 2026 como asistente para pruebas de penetración automatizadas, es decir, para comprobar si los sistemas son vulnerables a intrusiones. El agente no cuenta con un gran modelo de lenguaje propio. En su lugar, el programa conecta con ChatGPT, Claude o DeepSeek para analizar objetivos, buscar vulnerabilidades y realizar parte de las comprobaciones sin indicaciones continuas de un especialista.

CrowdStrike reveló los detalles de la campaña contra los bancos. Los investigadores hallaron directorios abiertos en los servidores del presunto atacante, donde estaban las configuraciones de ARTEX, el historial de sesiones de Claude Code y archivos de memoria de la red neuronal. Según los registros, el delincuente dirigía las operaciones a través de un servidor en Hong Kong, y un nodo separado ejecutaba ARTEX. El modelo principal del agente era DeepSeek v4.1-flash.

En el análisis técnico también se mencionan GLM-5.3 y Grok 4.6, empleados en otras sesiones de Claude Code. El atacante mostraba interés en dónde se vendían datos robados de residentes de Corea. Los analistas suponen un motivo económico y consideran la posibilidad de que detrás de las operaciones esté un ciudadano chino de 26 años, pero la identidad del sospechoso no se ha establecido con certeza.

Los ataques contra organizaciones financieras comenzaron a finales de septiembre. Entre los afectados se mencionaron Shinhan Bank y KB Kookmin Bank. Según el regulador financiero de Corea del Sur, las fugas afectaron a más de 68.000 personas. Sin embargo, no hay confirmación de que ARTEX participara en todos los casos. Los investigadores están determinando qué intrusiones están relacionadas entre sí y quiénes controlaron las herramientas.

En medio de la investigación, el desarrollador suspendió la distribución de las versiones públicas de ARTEX y el soporte técnico del proyecto. La policía de Corea del Sur investiga las circunstancias de los ataques, y el presidente Lee Jae-myung pidió reforzar la protección de los bancos. La portavoz del Ministerio de Relaciones Exteriores de China, Mao Ning, dijo que el ministerio desconocía los detalles del caso y recordó su compromiso contra el hackerismo.

El cierre del proyecto limita el acceso a futuras versiones, pero no elimina las copias del código abierto ya descargadas. El hecho de que haya presencia de IA en los registros tampoco significa que la red neuronal haya hackeado por completo todos los bancos de manera autónoma. Anteriormente, el análisis de la campaña mostró cómo un operador combinó ARTEX con Claude Code y otros modelos para acelerar etapas concretas de los ataques.