Segurança · 6 de outubro de 2026

Também publicado em English, 日本語, Türkçe

Quatro infraestruturas da ferramenta de hacking com inteligência artificial ARTEX são detectadas na Coreia

white printing paper with numbers
Mika Baumeister / Unsplash

Foram identificadas quatro infraestruturas relacionadas ao ARTEX, uma ferramenta de teste de intrusão autônoma baseada em inteligência artificial, na Coreia. A detecção ocorreu em meio a uma série de ataques cibernéticos contra instituições financeiras coreanas, que envolveram acessos anormais, ataques a servidores web e vazamento de informações pessoais.

Indícios do ARTEX foram encontrados no título HTML de um servidor web que possivelmente foi utilizado em ataques contra o Shinhan Bank. O texto identificado, que significa console de teste de intrusão autônomo, sugere que o ARTEX pode ter sido operado ou que um ambiente relacionado foi configurado naquele servidor. No entanto, investigações oficiais de instituições financeiras ou autoridades reguladoras ainda não confirmaram que a ferramenta foi efetivamente utilizada no processo de ataque ao Shinhan Bank.

O ARTEX é um sistema de código aberto que utiliza modelos de linguagem de grande escala para automatizar a verificação de segurança. O sistema permite que agentes explorem ativos, analisem vulnerabilidades e chamem ferramentas necessárias após a definição de metas e escopos por um responsável de segurança. Tecnicamente, a ferramenta possui um back-end baseado em Go e um front-end web, sendo configurada por padrão para fornecer serviços web através da porta TCP 8787.

A empresa Oasis Security utilizou sua plataforma de inteligência de ameaças, AGATHA, para rastrear a infraestrutura global do ARTEX entre 23 de setembro e 3 de outubro. A análise identificou 359 endereços de IP exclusivos relacionados ao ARTEX, com 392 formas diferentes de exposição de serviços baseadas na combinação de IP e porta. Aproximadamente 93% desses IPs, totalizando 334, apresentaram a porta TCP 8787 ao menos uma vez.

Geograficamente, a infraestrutura está concentrada nos Estados Unidos com 236 IPs, China com 53, Hong Kong com 39, Singapura com 12, Japão com 5 e Coreia com 4. Juntos, Estados Unidos, China e Hong Kong representam cerca de 91,4% do total. Em termos de rede, a rede AS54600, operada pela PEG TECH INC, concentrou 196 IPs, ou 54,6% do total, enquanto a rede AS45090, ligada à Tencent, também apresentou diversas infraestruturas.

Alguns servidores também mostraram informações relacionadas a outras ferramentas de segurança e ataque, como CyberStrikeAI, AdaptixC2, GoPhish, ARL e Acunetix. A Oasis Security observou que cerca de 1000 servidores relacionados ao CyberStrikeAI, outra ferramenta de automação de ataques baseada em inteligência artificial, também estão ativos. A empresa ressalta que a proliferação desses frameworks permite que atacantes automatizem a fase de reconhecimento e a exploração de vulnerabilidades em maior escala e velocidade.