Auf die Spur der Operation kam CrowdStrike über offene Verzeichnisse auf einer in Hongkong gehosteten IP-Adresse. Dort lagen Sitzungsverläufe von Claude Code, Claude-Memory-Dateien sowie Konfigurationsdateien von ARTEX offen. Die Auswertung der Claude-Code-Sitzungen von dieser IP-Adresse ergab eine Architektur aus zwei Servern: Die Hongkonger Adresse bildet das Rückgrat der Kampagne, während die IP-Adresse 38.244.50[.]120 jene ARTEX-Instanz beherbergt, die hinter den Angriffen auf die koreanischen Ziele vermutet wird.

Einer bekannten Gruppe ließ sich die Aktivität bislang nicht zuordnen. Die Hinweise deuten CrowdStrike zufolge auf einen mutmaßlich chinesischsprachigen Akteur mit finanzieller Motivation.

ARTEX ist ein von Autumn-27 entwickeltes autonomes Penetrationssystem, das von mehreren LLM-gesteuerten Agenten angetrieben wird. Die beobachtete Instanz nutzte DeepSeek v4.1-flash als primäres Sprachmodell-Backend und ergänzte dieses durch GLM-5.3 von Z.ai sowie Grok 4.6 von SpaceXAI. Der Zugang zu DeepSeek erfolgte vermutlich über den LLM-API-Wiederverkäufer “xcai[.]pro”.

Neben den ARTEX-Operationen fragte der Akteur Claude laut CrowdStrike, wo Angreifer üblicherweise Informationen aus koreanischen Datenlecks verkaufen, und bat um Hilfe beim Auffinden koreanischer Telegram-Gruppen für den Datenhandel. In einer Claude-Code-Sitzung tauchte in einem Prompt ein Telegram-Konto namens “@YY520CN” sowie der Name “YY” auf. Derselbe Telegram-Benutzername erschien in weiteren Sitzungen, die sich mit Schwachstellenforschung an einem Telegram-basierten NFT-Geschenkemarktplatz befassten. “Auch wenn die im Prompt enthaltenen persönlichen Angaben wahrscheinlich zu dem Akteur gehören, der die ARTEX-bezogenen Aktivitäten durchgeführt hat, lassen sich diese Angaben mit den derzeit verfügbaren Informationen nicht zweifelsfrei mit dem Bedrohungsakteur in Verbindung bringen”, so CrowdStrike.

Entwickler zieht Konsequenzen

Der Missbrauch hat Autumn-27 dazu bewogen, ARTEX in ein Closed-Source-Projekt umzuwandeln. Der Entwickler betonte, mit den Angriffen nichts zu tun zu haben, und erklärte, der schädliche Einsatz widerspreche dem ursprünglichen Zweck des Werkzeugs. “ARTEX wurde ursprünglich zu Lern- und Forschungszwecken entwickelt”, hieß es. “Es soll Unternehmen und Organisationen dabei helfen, Sicherheitsrisikotests im Rahmen autorisierter Assets durchzuführen und ihre Schutzfähigkeiten zu verbessern.” Weiter erklärte Autumn-27: “Angesichts der Realität des Werkzeugmissbrauchs wird das ARTEX-Projekt nicht mehr aktualisiert und auf Closed Source umgestellt. Künftig wird es keine Veröffentlichung irgendeiner Version und keine Wartungsunterstützung mehr geben.”

SCARLET LOOP: agentische Kontoübernahmen im großen Stil

Parallel dazu hat das brasilianische Sicherheitsunternehmen ZenoX Details zu einer agentischen Plattform für Credential Stuffing und Kontoübernahmen veröffentlicht. Hinter dem Angebot steht ein finanziell motivierter, portugiesischsprachiger Akteur, den ZenoX als SCARLET LOOP bezeichnet. Die Plattform automatisiert den gesamten Ablauf von der Opferauswahl bis zum Login mit gestohlenen Zugangsdaten aus Infostealer-Logs und Datenlecks – in vier Schritten:

  • Zielsuche und -qualifizierung: Ein KI-Klassifikator identifiziert lohnende Ziele, vor allem brasilianische Plattformen für Treueprogramme, Firmenanreize und Geschenkkarten.
  • Beschaffung der jeweils zum Ziel passenden Zugangsdaten.
  • Login-Ausführung durch einen KI-Agenten mit einem Anti-Erkennungs-Browser, der Abwehrmechanismen zur Automatisierungserkennung umgeht.
  • Ausleitung erfolgreicher Zugangsdaten im Format “✅ {url} {user}:{password}” in einen privaten Telegram-Kanal.

Zur Erzeugung von Suchabfragen (Dorks), mit denen Anmeldeseiten von Unternehmen einer bestimmten Branche gefunden werden, kommt GPT-5.6 von OpenAI zum Einsatz, für die Klassifizierung und Bewertung der Ziele GPT-5.5. Der Browser-Agent arbeitet mit DeepSeek-V4-Pro und DeepSeek-V4-Flash. Konfiguriert sind zudem Claude Opus 4.6 von Anthropic, Google Gemini 2.5 Flash und GLM-5.1; Googles gemma-4-26B-A4B ist als lokales Modell unter “127.0.0[.]1:1237” eingebunden.

“Ein LLM-Agent mit 46 Automatisierungswerkzeugen steuert einen instrumentierten Firefox, der Canvas, WebGL, Zeitzone, Sprache, Geolokalisierung und Viewport fälscht, bei ausgelagerter Captcha-Lösung. Der Agent findet die Anmeldeseite, füllt das Formular aus und klassifiziert das Ergebnis”, heißt es im Bericht von ZenoX. “In der Entdeckungs- und Anmeldephase handelt der Agent ohne schrittweise Aufsicht und kartiert selbstständig unbekannte Anmeldeoberflächen, findet Sicherheitsschwächen und erzeugt maßgeschneiderte Automatisierung, um sie auszunutzen.”

Bemerkenswert ist ein “AUTO Mode” in der Login-Phase: Nach einer festgelegten Zahl erfolgreicher Anmeldungen auf derselben Zieldomain nimmt die Plattform das KI-Modell aus der Schleife, um Tokens zu sparen und das Modell nur noch bei unbekannten Anmeldeformularen zu bemühen. “Modell-Reasoning ist teuer und langsam”, so ZenoX. “Es ist beim ersten Besuch eines unbekannten Formulars unverzichtbar und beim tausendsten überflüssig. Die Plattform wurde so gebaut, dass sie pro Ziel genau einmal für Intelligenz bezahlt und dann aufhört zu zahlen.”

Die Analyse des im Internet exponierten Servers, auf dem die Plattform läuft, ergab, dass 12.277.358 Zugangsdaten getestet wurden. Davon wurden 11.832 über 3.968 Domains hinweg als gültig eingestuft.