El desarrollador chino de ARTEX decidió cerrar el código de su herramienta de inteligencia artificial para pruebas de seguridad después de que investigadores la vincularan con una campaña de ciberataques contra entidades financieras de Corea del Sur.
También anunció que dejará de publicar versiones y ofrecer mantenimiento público. La decisión, recogida por Reuters, llega cuando todavía se investiga el alcance de las intrusiones y la identidad de quien operó la herramienta.
ARTEX se difundía como un agente para automatizar tareas de pruebas de penetración autorizadas. No es un modelo de lenguaje independiente: coordina acciones y se conecta con sistemas externos de IA. Esa capacidad puede ayudar a identificar fallas defensivas, pero el mismo flujo de trabajo puede ser aprovechado por actores que buscan acceder sin permiso a redes ajenas.
Qué revela la investigación sobre ARTEX
Un informe de CrowdStrike describe una campaña activa entre finales de septiembre y comienzos de octubre. Sus investigadores localizaron infraestructura relacionada con el atacante y encontraron historiales de sesiones de Claude Code, archivos de configuración de ARTEX y otros rastros técnicos.
La firma afirmó que hubo extracción de datos en organizaciones financieras, aunque dejó sin confirmar el número total de entidades afectadas.
Los hallazgos apuntan al uso combinado de agentes de IA y métodos tradicionales de intrusión. Los registros mostraban que ARTEX funcionaba con un modelo externo y que el operador utilizó otras herramientas en sesiones separadas; por tanto, atribuir toda la operación a un programa que actuó por sí solo simplificaría en exceso lo ocurrido. La investigación tampoco identifica de forma definitiva a una persona concreta.
El desarrollador retira el proyecto público
El creador, conocido como Autumn-27 en GitHub, sostuvo que había diseñado el proyecto para ayudar a organizaciones a revisar riesgos dentro de sistemas autorizados. Tras conocer su presunto uso indebido, anunció el fin de las actualizaciones, la conversión a código cerrado y la retirada de futuras versiones públicas. También rechazó las actividades ilegales realizadas con el software y negó responsabilidad por ellas.
El repositorio original dejó de estar disponible, según la comprobación citada en la cobertura. Esa medida puede limitar la distribución oficial y el soporte del proyecto, pero no elimina necesariamente copias descargadas o versiones derivadas cuando el código ya circuló de forma abierta. Por ello, el cierre no debe interpretarse como una garantía de que la herramienta desapareció de Internet.
El alcance del caso sigue bajo examen
El episodio plantea una tensión habitual en ciberseguridad: las herramientas de evaluación permiten a los defensores detectar vulnerabilidades antes de que sean explotadas, mientras que un atacante puede reutilizar parte de esas capacidades.
En este caso, la IA habría facilitado la coordinación y acelerado tareas técnicas, aunque la evidencia pública todavía no permite medir cuánto cambió el resultado frente a un ataque convencional.
Las autoridades surcoreanas investigan los incidentes. Diversos bancos fueron señalados como objetivos desde finales de septiembre, pero figurar entre los blancos no equivale a haber sufrido una brecha confirmada; tampoco hay un balance público definitivo de clientes afectados o pérdidas económicas. La diferencia importa porque mezclar intentos, intrusiones y filtraciones ofrece una imagen exagerada del alcance del caso.
Para el sector financiero, la lección inmediata es seguir de cerca los accesos expuestos, verificar registros y contener cualquier extracción de información comprobada.
El siguiente paso será establecer qué sistemas fueron comprometidos y qué papel tuvo cada herramienta en la cadena de ataque. Hasta entonces, ARTEX queda en el centro de una investigación sobre uso indebido de IA, con preguntas abiertas sobre responsabilidades y daños.
