AI-hacktool ARTEX gebruikt bij datalekken Koreaanse banken
Een reeks datalekken bij Zuid-Koreaanse banken heeft een opvallende gemeenschappelijke factor: op servers die met de aanvallen in verband staan, zijn sporen gevonden van ARTEX AI, een autonome tool voor penetratietesten die draait op een taalmodel. Dat meldt The Herald Business op basis van onderzoek door het Korea Financial Security Institute. De Koreaanse toezichthouder laat inmiddels de hele financiële sector doorlichten.
Welke banken zijn geraakt
De teller loopt nog op. Volgens The Herald Business lekten bij Shinhan Bank gegevens van 25.729 mensen, via een dienst waarmee leningbemiddelaars klantinformatie opvragen. KB Kookmin Bank meldde 119 getroffen klanten, Hana Bank 89, en bij BNK Busan Bank ging het om gegevens van 11 contractmedewerkers. Woori Bank en NH NongHyup Bank werden ook aangevallen, maar daar kwamen de aanvallers niet binnen.
Startup Fortune noemt hogere aantallen. Bij Yegaram Savings Bank zouden namen, geboortedata en contactgegevens van zo’n 40.000 klanten op straat liggen, Hyundai Capital meldde gegevens van 146 hypotheekbemiddelaars en Welcome Savings Bank tot 2.200 zakelijke klantrecords. Opgeteld komt het medium uit op meer dan 60.000 records. Het persbureau Yonhap meldde eerder al dat AI-tools werden verdacht bij de hack op Shinhan, schrijft Insurance Journal.
Wat ARTEX AI is
ARTEX AI is open source en wordt via GitHub verspreid. De tool is in China ontwikkeld en richt zich op Chineessprekende gebruikers. Zulke systemen zijn bedoeld voor beveiligers die hun eigen netwerk willen testen: ze zoeken zelfstandig naar zwakke plekken en proberen die uit te buiten. In handen van een aanvaller doen ze precies hetzelfde, alleen dan bij een ander.
De aanvalsmethode zelf is niet nieuw. Onderzoekers gaan uit van credential stuffing, waarbij gestolen combinaties van gebruikersnaam en wachtwoord massaal worden uitgeprobeerd. Wat verandert, is de schaal. Een AI-agent kan dat werk bij tientallen systemen tegelijk doen. Opvallend genoeg zaten de lekken vooral in interne systemen voor medewerkers, zoals mobiele werkapps en verkoopondersteuning, en minder in de klantomgevingen die banken doorgaans het zwaarst beveiligen.
Een betrokken functionaris nuanceert het beeld tegenover The Herald Business: “Een hacker gebruikte de AI als hulpmiddel.” De AI handelde volgens hem niet zelfstandig zonder menselijke tussenkomst.

Seoul grijpt in
President Lee Jae Myung gaf op 4 oktober opdracht tot een volledig onderzoek. Lee Eog-weon, voorzitter van de Financial Services Commission (FSC), haalde een spoedoverleg over inspecties naar voren, dat eigenlijk pas op 7 oktober gepland stond. De FSC laat systemen bij banken en creditcardmaatschappijen breed controleren en wil dat interne medewerkerssystemen volledig worden geaudit. IP-adressen van de aanvallers worden gedeeld met de politie. Lee riep banken op verdediging te bouwen die “AI kan inzetten tegen AI-gedreven dreigingen”.
Wat betekent dit
Dit is een van de eerste keren dat een financiële toezichthouder een concrete golf aanvallen koppelt aan een openbaar beschikbare AI-pentesttool. Eerder waarschuwde Microsoft al in zijn Digital Defense Report over AI-aanvallers dat criminelen hun werk automatiseren. Verdedigers zitten intussen niet stil, zie het werk van Google aan AI-modellen voor cyberverdedigers. De keerzijde is ook zichtbaar: Google pauzeerde onlangs zijn open-source bugbounty door een stroom AI-meldingen.
Voor Nederlandse organisaties is de les nuchter. De aanvallers kwamen binnen met hergebruikte wachtwoorden op slecht bewaakte interne systemen. Daar was geen onbekend lek voor nodig. Tweestapsverificatie, limieten op inlogpogingen en zicht op medewerkersapps blijven de eerste verdedigingslinie. Toezichthouders kijken ondertussen ook kritischer naar wat AI-agents zelfstandig mogen doen.
