A CrowdStrike descreveu uma campanha contra instituições financeiras sul-coreanas que resultou em exfiltração de dados. A Benzinga situou a atividade entre o fim de setembro e o início de outubro de 2026; em 10 de outubro, Bill Toulas detalhou o uso de ARTEX e Claude Code em reportagem do BleepingComputer.
A mesma reportagem da Benzinga, citando a Reuters, informou que informações de cerca de 25 mil clientes do Shinhan Bank foram comprometidas e dados de 119 clientes do KB Kookmin Bank vazaram. Também apontou ao menos nove bancos sul-coreanos como alvos.
Os números divulgados para dois bancos
| Banco | Clientes citados | Impacto relatado |
| Shinhan Bank | Cerca de 25 mil | Informações comprometidas |
| KB Kookmin Bank | 119 | Dados vazados |
Bill Toulas também nomeou Hana Bank entre as instituições atingidas. Sua reportagem relatou exposição de informações pessoais e de cartões de crédito, além de interrupções em alguns casos. A CrowdStrike atribuiu a campanha a um ator não identificado.
ARTEX, Claude Code e os registros expostos
ARTEX é uma suíte de testes de intrusão. Na instância observada, seu modelo de linguagem principal era DeepSeek v4.1-flash. GLM-5.3, da Zhipu AI, e Grok 4.6 apareceram em sessões adicionais do Claude Code — não como modelos principais do ARTEX.
Segundo a reportagem de Toulas, diretórios abertos continham históricos de sessões do Claude Code, arquivos de configuração do ARTEX e arquivos de memória do Claude. Os registros também incluíam perguntas feitas ao Claude sobre grupos coreanos no Telegram onde dados roubados poderiam ser vendidos. Claude Code, ferramenta da Anthropic, aparece nesses relatos como parte das sessões associadas à atividade atribuída ao ator.
A reportagem do BleepingComputer também informou que a conta Autumn-27 fechou o código do ARTEX e interrompeu as atualizações. Derivados em inglês e coreano, baseados no código existente, ainda estavam disponíveis quando a matéria foi publicada.