ARTEX est un outil open source de test d'intrusion piloté par des agents. Le 7 octobre 2026, l'entreprise américaine de cybersécurité CrowdStrike a publié un rapport d'enquête : de fin septembre à début octobre 2026, un attaquant s'est servi d'ARTEX et de plusieurs grands modèles de langage pour viser plusieurs institutions financières sud-coréennes et exfiltrer des données. Reuters a rapporté le 8 octobre qu'au moins neuf banques avaient signalé des attaques ou été citées comme cibles, et que la police sud-coréenne avait ouvert une enquête cette semaine.
Les propres journaux de session de l'attaquant ont tout révélé
L'équipe de renseignement de CrowdStrike a trouvé ses indices dans des répertoires ouverts contrôlés par l'attaquant : historiques de sessions Claude Code, fichiers de configuration ARTEX et fichiers mémoire — les méthodes de l'opérateur étaient exposées aux chercheurs. Selon le rapport, l'attaquant utilisait deux serveurs ; le modèle principal était DeepSeek v4.1-flash, complété dans certaines sessions Claude Code par GLM-5.3 de Zhipu et Grok 4.6. Les sessions contenaient même des questions sur les lieux de revente de données coréennes volées et des demandes d'aide pour trouver des groupes de négoce de données.
L'ampleur reste à confirmer
Selon la presse sud-coréenne et les communications des banques, les données personnelles d'environ 25 000 clients de Shinhan Bank ont été compromises, et 119 clients de KB Kookmin Bank sont concernés. Les systèmes touchés comprennent un service de suivi de prêts utilisé par des courtiers et un système mobile d'assistance aux employés. CrowdStrike a précisé que le nombre exact d'organisations touchées n'est pas encore confirmé. Le président Lee Jae Myung a demandé un renforcement des mesures de cybersécurité.
Pourquoi le secteur financier doit s'inquiéter
Le profil dressé par CrowdStrike est une évaluation de confiance modérée : locuteur probablement sinophone, motivation financière, mais aucune attribution à un groupe connu. Reuters indique que des indices personnels dans les sessions suggèrent un opérateur qui pourrait être âgé de 26 ans et situé dans le Guangdong ; CrowdStrike souligne que ces éléments ne permettent pas une identification définitive. Le vrai signal d'alarme n'est pas la puissance d'un outil, mais l'abaissement du seuil : des intrusions qui exigeaient autrefois une équipe en rotation peuvent désormais être menées par une seule personne dirigeant des outils agentiques capables de trouver des failles et d'écrire du code d'exploitation, contre plusieurs institutions en une dizaine de jours. Un dirigeant de CrowdStrike a déclaré le 8 octobre qu'il s'agissait d'un exemple type d'adversaire unique utilisant des agents IA pour cibler de nombreuses victimes en très peu de temps.
Banques et institutions financières doivent adapter leur défense : partir d'un rythme d'attaque bien plus rapide et auditer en priorité les services exposés sur Internet, les systèmes des prestataires et les accès mobiles des employés. Pour les clients, la prudence s'impose face aux appels et messages se faisant passer pour leur banque — vérifier d'abord par les canaux officiels.