Seit über 20 JahrenPersönliche BetreuungServer in Deutschland
Zum Inhalt springen

KI außer Kontrolle? · #010

Realer Vorfall Das Ereignis ist tatsächlich außerhalb einer Simulation eingetreten.

· Matthias Steube

ARTEX unter Verdacht bei Angriffen auf Südkoreas Finanzbranche

Ein KI-Pentest-Agent soll bei realen Cyberangriffen eingesetzt worden sein, und technische Spuren verdichten den Verdacht. Was das Werkzeug tatsächlich übernommen hat, ist jedoch noch nicht geklärt.

Die kurze Version

Bei Angriffen auf mindestens sieben südkoreanische Finanzunternehmen sind personenbezogene Daten von rund 68.000 Kunden abgeflossen. In den Spuren taucht ARTEX auf, ein frei verfügbarer KI-Agent für Penetrationstests.

CrowdStrike fand ARTEX-Konfigurationen und Claude-Code-Sitzungsverläufe auf mutmaßlicher Angreifer-Infrastruktur. Welche Schritte der Agent ausgeführt hat und welche ein Mensch gesteuert hat, ist nicht geklärt.

Ein eigenmächtiger Kontrollverlust der KI ist nicht belegt. Es geht um den mutmaßlichen Missbrauch eines Sicherheitswerkzeugs durch Menschen.

Mindestens sieben südkoreanische Finanzunternehmen waren betroffen, darunter mehrere große Banken. Personenbezogene Daten von rund 68.000 Kunden sind abgeflossen. Die Polizei eröffnete am 6. Oktober eine Untersuchung. In den Angriffsspuren tauchte ARTEX auf.

Damit steht ein Werkzeug unter Verdacht, das eigentlich für Penetrationstests entwickelt wurde. Also für autorisierte Prüfungen, bei denen Sicherheitsfachleute gezielt Schwachstellen in IT-Systemen aufdecken. Die entscheidende Frage lautet: Welche Arbeit haben Menschen an diese Agenten delegiert, und welche Schritte haben sie selbst gesteuert? Eine vollständige Rekonstruktion der einzelnen Angriffe liegt bislang nicht vor.

68.000Kunden, deren personenbezogene Daten abgeflossen sind.
7+betroffene Finanzunternehmen, darunter mehrere große Banken.
28IP-Adressen gab die Finanzaufsicht an die Unternehmen weiter.

Was die Quellen tatsächlich belegen

Die Finanzaufsicht hat 28 mit den Angriffen verbundene IP-Adressen an die Finanzunternehmen weitergegeben und kurzfristige interne Sicherheitsprüfungen verlangt. Gleichzeitig warnte sie vor voreiligen Schlüssen: Die Adressen verraten nicht zwingend, wo die Angreifer sitzen, denn Verbindungen lassen sich über andere Länder umleiten.

Am 7. Oktober veröffentlichte CrowdStrike weitere technische Befunde. Das Unternehmen beschreibt ARTEX-Konfigurationen und Claude-Code-Sitzungsverläufe in offenen Verzeichnissen mutmaßlicher Angreifer-Infrastruktur. Die dort dokumentierten Ziele decken sich mit den öffentlich gemeldeten Zielen der Finanzunternehmen. Für einzelne betroffene Systeme verweist der Bericht auf Branchenmeldungen, darunter ein Portal, über das Kreditvermittler den Stand von Kreditanträgen abfragen, sowie ein mobiles Arbeitssystem für Mitarbeitende.

So lief es ab

  1. Ende September: erste AngriffeMehrere südkoreanische Finanzunternehmen melden Einbrüche und abgeflossene Kundendaten.
  2. 6. Oktober: Polizei ermitteltDie Polizei eröffnet eine Untersuchung, die Finanzaufsicht gibt 28 IP-Adressen weiter.
  3. 7. Oktober: Bericht von CrowdStrikeAuf mutmaßlicher Angreifer-Infrastruktur finden sich ARTEX-Konfigurationen und Claude-Code-Sitzungsverläufe.
  4. 8. Oktober: ARTEX wird geschlossenDer Entwickler kündigt an, das Projekt wegen Missbrauchs nicht mehr öffentlich weiterzuentwickeln.

Diese Funde stützen die Annahme eines KI-gestützten Vorgehens. Sie beantworten jedoch nicht, welcher Zugriff durch ARTEX zustande kam, welcher erfolgreich war und welcher den eigentlichen Datenabfluss verursachte. Dafür müssten Angreiferprotokolle, Zeitstempel und Systemspuren lückenlos zusammenpassen. Ein Werkzeugname auf einem Server allein reicht nicht aus.

Wie ein Pentest-Agent funktioniert

ARTEX verbindet Sprachmodelle mit einer Umgebung zur Planung und Ausführung von Prüfaufgaben. Das Werkzeug ist selbst kein Sprachmodell, sondern wird an externe Modelle angebunden. Im öffentlich indexierten Projektcode ist eine Schleife beschrieben: Eine Planungskomponente liest den bisherigen Erkundungsstand und erzeugt daraus Aufgaben. Ausführende Agenten bearbeiten sie. Neue Ergebnisse können weitere Planung auslösen.

Der technische Unterschied zu einem Chatbot liegt in der Verbindung von Bewertung und Handlung. Das Sprachmodell formuliert Vorschläge und beeinflusst die nächsten Prüfschritte direkt über die angeschlossenen Werkzeuge. Wie weit diese Schritte reichen, hängt von der Konfiguration, den bereitgestellten Werkzeugen und den gesetzten Grenzen ab. Aus der Architektur lässt sich der tatsächliche Ablauf der Angriffe nicht rückwirkend ablesen.

Penetrationstest
Eine beauftragte Prüfung, bei der Sicherheitsfachleute IT-Systeme gezielt angreifen, um Schwachstellen zu finden. Ohne Auftrag des Betreibers ist dasselbe Vorgehen ein Angriff.

Faktencheck

Was ist tatsächlich passiert?

Mindestens sieben südkoreanische Finanzunternehmen wurden angegriffen, Daten von rund 68.000 Kunden sind abgeflossen. CrowdStrike fand ARTEX-Konfigurationen und Claude-Code-Sitzungsverläufe auf mutmaßlicher Angreifer-Infrastruktur, deren Ziele sich mit den gemeldeten Opfern decken. Der Entwickler hat ARTEX inzwischen geschlossen.

Was ist nicht belegt?

Welche Schritte ARTEX ausgeführt hat und welcher Zugriff zum Datenabfluss führte. Wer hinter den Angriffen steckt, ist offiziell nicht geklärt. CrowdStrike nennt seine Einschätzung zum Täter nur mit mittlerer Sicherheit.

Was wäre eine übertriebene Schlagzeile?

„KI hackt eigenständig Koreas Banken.“ Nichts deutet darauf hin, dass ein Agent ohne menschlichen Auftrag gehandelt hat. Ein Mensch hat das Werkzeug mutmaßlich gezielt eingesetzt.

Was ist trotzdem bemerkenswert?

Es ist einer der ersten bekannten Fälle, in denen ein frei verfügbarer KI-Agent mit realen Angriffen auf die Finanzbranche in Verbindung gebracht wird. CrowdStrike sieht darin ein Beispiel dafür, wie KI-Werkzeuge einem einzelnen Angreifer mehrere Einbrüche in kurzer Zeit ermöglichen können.

Was das für Unternehmen bedeutet

Der Fall lenkt den Blick auf öffentlich zugängliche Anwendungen und deren Datenrechte. Ein Portal muss kein zentrales Bankensystem sein, um sensible Informationen preiszugeben. Für öffentlich erreichbare Anwendungen sind drei Punkte relevant:

  • Externe Zugänge vollständig erfassenWelche Anwendungen sind aus dem Internet erreichbar, auch kleine Portale für Partner?
  • Berechtigungen so eng wie möglich begrenzenWelche Daten kann eine Anwendung im schlimmsten Fall herausgeben?
  • Ungewöhnliche Datenabfragen frühzeitig erkennenAuffällige Muster in Anfragen sagen mehr als einzelne IP-Adressen.

Die Größe eines Systems sagt wenig über den möglichen Schaden aus.

KI-Agenten können grundsätzlich wiederkehrende Such- und Auswertungsaufgaben automatisieren. Wie stark ARTEX hier den Aufwand oder die Geschwindigkeit veränderte, wurde nicht gemessen.

Am 8. Oktober erklärte der Entwickler laut Reuters, ARTEX werde wegen Missbrauchs nicht mehr öffentlich weiterentwickelt. Neue öffentliche Versionen und Wartung sollen entfallen. Bereits verbreiteter Code wird dadurch aber nicht zurückgeholt.

Fazit

#010 betrifft den mutmaßlichen Missbrauch eines Sicherheitswerkzeugs. Ein eigenmächtiger Kontrollverlust der KI ist nicht belegt. Die Untersuchung muss klären, welche Schritte ARTEX unternahm und welche Personen die Steuerung übernahmen.

Zur Quellenlage

Die technischen Befunde stammen aus dem Bericht von CrowdStrike vom 7. Oktober 2026. Die Zahl der Betroffenen, die Polizeiuntersuchung und die Angaben der Finanzaufsicht stammen aus Berichten des Wall Street Journal, der Nachrichtenagentur Yonhap und koreanischer Medien vom 6. Oktober, die wir über The Record und The Korea Herald wiedergeben. Die Erklärung des Entwicklers stammt aus einem Reuters-Bericht. Das ursprüngliche ARTEX-Projekt auf GitHub ist nicht mehr abrufbar, die Beschreibung der Architektur stützt sich auf öffentlich indexierten Projektcode und belegt keinen Ablauf der Angriffe. Stand: 9. Oktober 2026.

Quellen

  1. CrowdStrike Unknown Threat Actor Uses AI-Driven ARTEX to Target South Korean Finance (externer Link) Primärquelle
  2. The Record South Korean officials believe AI agents were used to hack several banks (externer Link)
  3. The Korea Herald Police launch major probe as suspected AI hacks sweep through banks (externer Link)
  4. Reuters (via Investing.com) Chinese developer makes ARTEX AI agent closed-source after Korean bank hack (externer Link)

Neue Fälle nicht verpassen

Wir ordnen regelmäßig dokumentierte KI-Vorfälle ein: was passiert ist, was Schlagzeile ist und was Unternehmen daraus lernen.

TeilenLinkedInWhatsApp
WordPress Cookie Hinweis von Real Cookie Banner