El 10 de octubre, Bill Toulas informó en BleepingComputer de que CrowdStrike había vinculado ARTEX y sesiones de Claude Code con una campaña contra bancos surcoreanos, y describió directorios expuestos con registros de esas herramientas. CrowdStrike describió una campaña contra instituciones financieras surcoreanas que implicó exfiltración de datos. En un artículo publicado el 8 de octubre, Benzinga, al hacerse eco de Reuters, informó de que Shinhan Bank comunicó información comprometida de unos 25.000 clientes y KB Kookmin Bank, datos filtrados de 119; su recuento situó en al menos nueve los bancos objetivo.
Cifras de clientes comunicadas para dos bancos
Las cifras corresponden a dos tipos de impacto descritos por separado:
| Banco | Clientes | Impacto comunicado |
| Shinhan Bank | Unos 25.000 | Información comprometida |
| KB Kookmin Bank | 119 | Datos filtrados |
Benzinga situó la campaña entre finales de septiembre y principios de octubre de 2026. Su cifra de al menos nueve bancos se refiere a objetivos; en su artículo, Bill Toulas nombró a Shinhan Bank, KB Kookmin Bank y Hana Bank. También describió exposición de información personal y de tarjetas, además de interrupciones del sistema en algunos casos.
ARTEX y Claude Code tuvieron papeles distintos
ARTEX es una suite de pruebas de penetración, no un modelo de lenguaje. La instancia observada utilizaba DeepSeek v4.1-flash como backend principal. GLM-5.3, de Zhipu AI, y Grok 4.6 aparecían en sesiones adicionales de Claude Code, el agente de programación de Anthropic.
Toulas informó de que los directorios expuestos contenían historiales de sesiones de Claude Code, archivos de configuración de ARTEX y archivos de memoria de Claude. En esos registros también figuraban consultas a Claude sobre grupos coreanos de Telegram donde podrían venderse datos robados.