W relacji Benzingi powołującej się na Reutersa podano, że skompromitowano informacje dotyczące ok. 25 tys. klientów Shinhan Bank, a dane 119 klientów KB Kookmin Bank wyciekły. Ta sama relacja wskazała co najmniej dziewięć banków jako cele kampanii. Bill Toulas wymienił w BleepingComputer trzy banki: Shinhan Bank, KB Kookmin Bank i Hana Bank.

Dwie liczby dotyczą klientów, szersza — celów

BankZgłoszony skutek
Shinhan BankSkompromitowane informacje dotyczące ok. 25 000 klientów
KB Kookmin BankWyciek danych 119 klientów

Benzinga opisała kampanię jako wymierzoną w co najmniej dziewięć banków. W relacji opublikowanej 10 października Bill Toulas wymienił trzy instytucje, a dane o klientach dotyczyły dwóch z nich. Benzinga podała, że kampania trwała od końca września do początku października 2026 r. (Benzinga, za Reuters; BleepingComputer).

ARTEX i Claude Code pojawiły się w różnych rolach

Anglojęzyczny materiał Cloud Codes objaśnia działanie ARTEX i temat ujawnionych zapisów Claude Code; to wtórne omówienie incydentu.

W artykule opublikowanym 10 października Bill Toulas opisał w BleepingComputer ustalenia CrowdStrike dotyczące ARTEX, zestawu do testów penetracyjnych opartego na agentach. Zaobserwowana konfiguracja ARTEX korzystała z DeepSeek v4.1-flash jako głównego modelu. GLM-5.3 (Zhipu AI) i Grok 4.6 pojawiły się natomiast w dodatkowych sesjach Claude Code, agenta programistycznego Anthropic.

Badacze mieli znaleźć otwarte katalogi z historiami sesji Claude Code, plikami konfiguracyjnymi ARTEX i plikami pamięci Claude. Zapisane polecenia obejmowały pytanie do Claude o koreańskie grupy na Telegramie, w których można byłoby sprzedawać skradzione dane. CrowdStrike przypisał działania nieznanemu aktorowi, którego BleepingComputer opisał jako chińskojęzycznego.

BleepingComputer informował także o nadzwyczajnym spotkaniu rządu Korei Południowej i wezwaniu do pilnego zabezpieczenia krytycznych systemów IT. W relacji z 10 października podano, że deweloper ARTEX zamknął kod źródłowy projektu i zakończył aktualizacje; w chwili publikacji istniały anglo- i koreańskojęzyczne pochodne oparte na wcześniejszym kodzie. Komentujący na r/StopBadBots zwracali uwagę, że zamknięcie repozytorium nie usuwa istniejących kopii, a korzystanie z pochodnych wiąże się z zaufaniem do ich autorów.