返回探索
资讯VibeFix 编辑部更新于 2026年10月9日

被用来洗劫银行之后,这个开源 AI 黑客 Agent 亲手埋了自己

ARTEX——一个中国开发者开源的 AI 渗透测试 Agent——被用来洗劫韩国 9 家银行、窃取近 6.8 万条客户数据后,作者宣布闭源停更。本文还原事件时间线、拆解 AI 攻击链,并聊聊双用途工具的困境:写工具的人,到底要对工具负责到什么程度?

被用于攻击韩国银行后宣布闭源停更的开源 AI 渗透测试工具 ARTEX 概念图

韩国至少 9 家银行被洗劫:一个开源 AI Agent 干了这件事

10 月 7 日,CrowdStrike 的官方博客扔出了一颗炸弹:从 2026 年 9 月末到 10 月初,韩国至少有 9 家金融机构遭遇入侵,攻击者不是什么顶尖 APT 组织,而是一个人——确切地说,是一个说中文的、逐利的个人,带着两个 AI Agent 干的。

受害者名单很扎眼:Shinhan(新韩)银行约 2.5 万客户数据被盗,Yegaram 储蓄银行约 4 万,KB 国民银行 119 人,Hana(韩亚)银行 89 人。加起来 6.5 万到 6.8 万条个人信息,落在了一个个人手里。

事情闹大了。韩国总统李在明公开表态,要求彻查此事;韩国警方已经立案。这大概是 AI Agent 渗透测试工具第一次直接把一个国家的元首逼到镜头前。

而就在今天(10 月 9 日),Reuters 带来后续:那个被用来洗劫银行的开源工具 ARTEX 的作者,在 GitHub 上发表声明,亲手把自己的项目埋了——不再更新、转为闭源、不再公开发布任何版本、不再提供维护支持。仓库已经下架。

从作案工具到自杀声明,中间隔了不到 72 小时。这是一场 AI 时代安全事件的标准模板:开源工具 + 大模型 + 一个普通人 = 一场国家级的银行数据泄露。

时间线:从侦察到总统表态,发生了什么

根据 CrowdStrike 披露的调查结果和多家媒体的交叉报道,整件事的脉络是这样的。

9 月末:侦察与入侵。攻击者开始对韩国多家金融机构发起攻击。值得注意的是,CrowdStrike 以"中等置信度"评估攻击者为说中文的个人,而非有组织团伙。换句话说,这不是某个国家级黑客部队的大手笔,而是一个人坐在电脑前指挥两个 AI 干活。

10 月初:数据窃取完成。至少 9 家金融机构中招,6.5 万至 6.8 万条客户信息被窃取。受害规模最大的两家——Shinhan 银行和 Yegaram 储蓄银行——占了其中的绝大多数。

10 月 7 日:CrowdStrike 披露。CrowdStrike 在官方博客公布了这起攻击的调查细节。Infosecurity Magazine、The Decoder、The News Now、Startup Fortune 等多家媒体跟进报道,日期完全一致。报告点名了两个工具:ARTEX 和 Claude Code,以及背后的一系列模型调用。

10 月 8 日:发酵。Infosecurity Magazine 发表深度报道,事件在国际媒体上持续发酵。韩国总统李在明公开表态要求彻查,警方正式立案。

10 月 9 日:作者投降。Reuters 报道,ARTEX 的作者 Autumn-27 在 GitHub 上发表声明,宣布项目闭源、停止更新、停止一切公开版本和维护支持。Reuters 已经核实,ARTEX 的 GitHub 仓库被下架。

从入侵到工具作者宣布埋葬自己的项目,不到两周。一个开源项目最狼狈的死亡方式,大概就是被自己的用户钉上耻辱柱。

攻击链条拆解:ARTEX 做了什么,Claude Code 做了什么

这起事件最值得细看的地方,不是被盗了多少数据,而是攻击者怎么干的。CrowdStrike 的报告还原了一个非常清晰的 AI 驱动攻击链。

ARTEX:负责"脏活累活"的自动化侦察员。ARTEX 是一个中国开发者(GitHub 账号 Autumn-27)开源的 AI Agent 渗透测试工具。在这起攻击中,攻击者用它做自动化侦察、漏洞扫描和攻击路径规划。换成大白话:攻击者不需要自己去扫端口、找漏洞、想怎么打进去,ARTEX 这个 Agent 会自己去做,并且把"下一步该打哪"规划出来。

传统渗透测试里,侦察和漏洞扫描是最耗人力的部分。一个熟练的安全研究员花几天才能理清的攻击面,AI Agent 可以不知疲倦地跑。这正是这类工具对防御方最危险的地方——它把攻击的"体力门槛"打没了。

Claude Code:负责"动脑"的总指挥。攻击者同时使用了 Anthropic 的 Claude Code。在这个链条里,Claude Code 的角色更像一个指挥官和参谋:调用 GLM-5.3 和 Grok 4.6 等模型,处理需要推理和判断的环节。

DeepSeek v4.1-flash:主力模型。报告提到,攻击者用 DeepSeek v4.1-flash 作为主力模型。选它的原因不难猜:便宜、快、够用。攻击者不需要最强的模型,需要的是性价比最高的"打工人"。

整个链条拼起来就是:ARTEX 负责自动化侦察和漏洞扫描(体力活),Claude Code 负责指挥和复杂推理(脑力活),DeepSeek v4.1-flash 提供廉价的算力底座(苦力)。三者分工明确,一个人就能运转。这就是 2026 年的现实——AI 把"黑客团队"压缩成了一个人和他的 prompt。

有意思的是,这条攻击链里没有一款工具是"黑客专用"的。ARTEX 自称是渗透测试工具,Claude Code 是 Anthropic 的官方编程 Agent,DeepSeek 是公开的商业模型。全都是合法工具,全都被用在了非法的地方。

最讽刺的细节:攻击者把 AI 会话记录落在了服务器上

CrowdStrike 的报告里藏着一个让人哭笑不得的细节:攻击者在暴露的服务器目录里,留下了 Claude Code 的会话记录和中文提示词。

是的,攻击者用 AI 洗劫了银行,然后把自己和 AI 的聊天记录落在了作案现场。更离谱的是,他甚至让 Claude 写了一份"安全研究员简历"——里面包含 Telegram 账号、自称 26 岁、华南理工大学的教育背景、广东茂名。

这份简历的真实性没法验证,但它暴露了一个更本质的问题:AI 时代的攻击者也会犯蠢,而且蠢得很有时代特色。

传统黑客讲究 opsec(操作安全):跳板、匿名、销毁日志,一个环节都不能错。而这一代 AI 驱动的攻击者,心态更像"vibe hacker"——让 Agent 去干,自己当甩手掌柜,连清理现场这件事都忘了交给 AI。工具把攻击门槛拉低了,但并没有把攻击者的智商拉高。

对防御方来说,这反而是个好消息。CrowdStrike 能还原出如此完整的攻击链,很大程度上正是因为攻击者留下的这些"数字脚印"。AI 让攻击变容易了,也让溯源变容易了——当你用 AI 干坏事的时候,AI 也在帮你写自白书。

当然,别指望每个攻击者都这么大意。这次是运气好,下次可能就没这么好说话了。

作者的声明:一个开源项目的自杀遗书

回到今天的主角。10 月 9 日,Reuters 报道了 ARTEX 作者 Autumn-27 的声明。原话大意是:鉴于该工具被滥用,ARTEX 项目将不再更新,转为闭源,不再公开发布任何版本,不再提供维护支持。

作者强调,项目的初衷是帮助企业做安全风险测试,反对任何非法使用。Reuters 已经核实,ARTEX 的 GitHub 仓库被下架。

这份声明读起来像一份自杀遗书,字里行间全是无奈。一个开发者写了个工具,本意是帮企业做安全测试,结果有人拿它去洗劫银行,总统都惊动了,然后他只能亲手把项目埋了。

但问题是:埋了就有用吗?

开源项目一旦发布,就收不回来了。代码已经被 fork、被 clone、被镜像到不知道多少个地方。仓库下架只是关掉了水龙头,流出去的水早就不知道淌到哪了。ARTEX 的攻击能力不会因为闭源声明而消失,它只会转入地下——从公开的 GitHub 仓库,变成 Telegram 群组里流传的压缩包。

更扎心的是,这种"出事就闭源"的操作,伤害最大的是合法用户。那些用 ARTEX 做合规安全测试的企业和研究员,一夜之间失去了维护支持;而真正的坏人,手里的副本照用不误。惩罚落在了守规矩的人头上,作恶的人毫发无损。

这不是 Autumn-27 一个人的困境,这是整个开源安全工具生态的困境。

观点:双用途工具的原罪,谁来背?

ARTEX 事件把一个老问题重新推到了台面上:双用途(dual-use)AI 工具的责任,到底该谁来背?

渗透测试工具和黑客工具,从来就是同一枚硬币的两面。nmap 是网管排障的神器,也是黑客侦察的标配;Metasploit 是安全团队的红队利器,也是勒索软件团伙的军火库。开源安全社区争论了二十年,结论一直是:工具无罪,看用的人。

但 AI Agent 把这个争论推向了新的极端。传统的 nmap、Metasploit 再强大,也需要一个懂行的人来操作——工具是死的,人是活的。而 ARTEX 这类 AI Agent 工具不一样:它把"懂行"这部分也自动化了。以前你需要雇一个黑客,现在你只需要会写中文 prompt。

当工具的门槛低到"一个人 + 提示词"就能洗劫银行的时候,"工具无罪论"就开始站不住脚了。这不是说 Autumn-27 应该为韩国银行的数据泄露负法律责任——他大概率不用负,法律上也很难追究开源作者的责任。而是说,在 vibe coding 时代,"写工具的人要对工具负责到什么程度"成了一个每个开发者都躲不开的问题。

想想看:2026 年的开发者,用 AI 写代码的速度是以前的十倍。一个周末就能 vibe 出一个"自动化渗透测试 Agent",顺手开源到 GitHub 上,star 还不少。然后某天醒来,发现自己的工具出现在了 CrowdStrike 的威胁报告里。这不是科幻,这是 Autumn-27 刚刚经历的现实。

开源红队工具的历史争议,过去是"要不要公开漏洞利用代码";现在变成了"要不要公开能自主攻击的 Agent"。前者是武器图纸,后者是雇佣兵——图纸还需要人来造,雇佣兵自己就会开枪。这个区别,整个行业还没有想好怎么应对。

这不是孤例:2026 年,AI Agent 滥用已经成了连续剧

ARTEX 不是 2026 年第一起 AI Agent 滥用事件,甚至可能不是最大的一起。今年以来,AI Agent 失控和滥用的新闻就没断过:

  • Agent 被用来做大规模自动化钓鱼和社会工程,成本低到离谱;
  • 开源的"自动化漏洞挖掘 Agent"被用来批量扫互联网资产,挖到的 0day 直接拿去卖;
  • 有人用编码 Agent 批量生成恶意软件变种,绕过传统杀毒软件的特征检测。

每一件事的剧本都差不多:某个开发者出于好意(或者炫技)开源了一个强大的 Agent 工具 → 被滥用 → 媒体曝光 → 作者道歉/闭源/跑路 → 工具转入地下继续流传。

这个剧本重复了这么多次,说明问题不在某一个作者,而在整个生态缺少刹车片。模型越来越强,Agent 越来越自主,开源越来越快,但关于"什么能开源、什么不能"的共识,原地踏步。

韩国这起事件特殊的地方在于,它第一次把"AI Agent 作案工具"和"国家元首表态"连在了一起。以前 AI 滥用是技术圈和安全圈的事,现在它是政治事件了。当总统开始要求彻查的时候,监管的锤子就不远了。而监管的锤子一旦落下,砸中的往往不只是坏人,还有整个开源 Agent 生态。

从这个角度看,Autumn-27 的闭源声明,与其说是良心发现,不如说是抢在锤子落下之前自己先动手。主动埋了项目,总比被监管点名要体面一点。

对普通开发者的启示:几条安全红线

如果你是一个普通开发者,这件事跟你有什么关系?关系很大。因为下一个 Autumn-27,可能就是正在 vibe coding 的你。

第一,想清楚你的工具会被怎么用,再开源。写代码之前,先做一次"滥用推演":如果这个工具落到坏人手里,最坏的情况是什么?如果答案是"能自动化攻击银行",那你最好在发布前就加上护栏,或者干脆别开源核心攻击能力。善意不是免罪符,CrowdStrike 的报告不会因为你的 README 里写了"仅供学习"就放过你。

第二,Agent 工具的护栏不是可选项。传统的命令行工具,用户要自己一步步操作,天然就有"人为刹车"。但 AI Agent 是自主的,你给它一个目标,它会自己想办法达成。这意味着 Agent 工具的作者必须内置护栏:目标白名单、操作确认、高风险动作的人工审核。没有护栏的自主 Agent,就是一把上了膛还去掉了保险的枪。

第三,留好你的"不在场证明"。Autumn-27 这次能相对体面地收场,一个重要原因是他的项目初衷明确、声明及时、配合下架。如果你的开源项目涉及安全敏感能力,从第一天起就要把合规文档写清楚:用途声明、使用条款、滥用举报渠道。真出事的时候,这些是你和"共犯"之间最重要的防火墙。

第四,别把 AI 会话记录落在不该落的地方。这是给所有人的提醒,不只是攻击者。Claude Code 这类工具的会话记录里,可能包含你的思路、你的身份信息、你的敏感操作。攻击者因为这个被溯源,普通开发者也可能因为这个泄露商业机密。定期清理、别把会话目录暴露到公网,是基本功。

最后说一句:开源精神值得尊敬,但开源不是免责金牌。在 AI 把能力民主化的同时,责任也在被民主化——以前只有大公司和国家级组织需要考虑"我的技术会被怎么用",现在每个 vibe coder 都要想这个问题。

ARTEX 已经埋了。但下一个 ARTEX,可能正在某个人的周末 side project 里成型。希望它的作者,在按下"公开仓库"按钮之前,先读一读这篇报道。

来源

Reuters(2026-10-09):Chinese developer makes Artex AI agent closed-source after Korean bank hack;Infosecurity Magazine(2026-10-08):Chinese Hacker Used AI to Attack Korean Banks。攻击细节引自 CrowdStrike 官方博客(2026-10-07)及多家媒体的交叉报道。

原始来源

浏览项目广场发布你的项目

相关文章