Bureau met schermen waarop code staat en een notitieboek.
Nieuws9 oktober · 10:135 min leestijd

ARTEX stopt met publieke versies en onderhoud

ARTEX stopt met publieke versies en ondersteuning nadat de maker misbruik meldt. Voor securityteams verschuift de vraag naar updates en beheer, terwijl de maker zelf geen expliciet verband legt met de Zuid-Koreaanse bankaanvallen.

ARTEX-maker Autumn-27 trekt publieke versies en onderhoud in onder verwijzing naar misbruik, schrijft Reuters; de verklaring koppelt de stap zelf niet aan cyberaanvallen op Zuid-Koreaanse banken.

De onderhoudsroute voor een Nederlands beveiligingsteam dat ARTEX test of gebruikt valt daarmee weg: de maker belooft geen nieuwe publieke versies of ondersteuning. Een lokale kopie kan blijven draaien, maar krijgt geen updates van de oorspronkelijke ontwikkelaar. Versiebeheer, gekoppelde taalmodellen en de reikwijdte van tests komen daardoor nadrukkelijk bij de organisatie zelf te liggen.

Lokale kopieën missen een updatepad

De ontwikkelaar achter het GitHub-account Autumn-27 kondigde de stap op donderdag 8 oktober aan. Het project wordt niet meer bijgewerkt en de broncode wordt gesloten. Er komen geen nieuwe publieke versies of onderhoudsondersteuning. Reuters meldt dat de openbare GitHub-pagina inmiddels is verwijderd.

ARTEX was volgens de maker bedoeld om ondernemingen en organisaties hun beveiliging met tests te laten verbeteren. Het is een agent voor geautomatiseerde penetratietests, geen zelfstandig taalmodel. De agent kan externe modellen aanroepen. Voor versiebeheer en incidentonderzoek moeten teams daarom ook rekening houden met de modeldiensten waarmee de agent is verbonden.

De aankondiging noemt geen migratiepad voor bestaande gebruikers. Ook staat er niet of er een besloten downloadkanaal of vervangende ondersteuning komt. De stap verandert dus de beschikbaarheid van toekomstige versies; ze zegt niet dat een lokale kopie direct stopt met werken. Wel ontbreekt een aangekondigde route voor updates door de oorspronkelijke ontwikkelaar.

De verklaring noemt Zuid-Korea niet

AFP meldde via The Economic Times dat een niet nader genoemde Zuid-Koreaanse regeringsfunctionaris ARTEX-gebruik bij datalekken van meer dan zeven financiële instellingen zeer waarschijnlijk noemde. Dat is een toegeschreven inschatting, geen openbaar politierapport met bewijsstukken. De maker zegt dat ARTEX is misbruikt, maar noemt de bankaanvallen niet expliciet. De timing valt samen met meldingen over die campagne, maar de verklaring legt geen direct oorzakelijk verband.

De eerste technische aanwijzing in dit dossier was een ARTEX-verwijzing in HTML-bestanden op servers uit de bankaanvallen, zonder bewijs dat de agent daar was uitgevoerd. CrowdStrike publiceerde op 7 oktober een eigen analyse en zegt ARTEX-configuraties, Claude Code-sessies en geheugenbestanden te hebben gevonden op infrastructuur die het aan de aanvaller toeschrijft.

De analyse beschrijft een ARTEX-server en een hoofdserver in Hongkong, plus negen proxy-IP-adressen. De ARTEX-installatie gebruikte DeepSeek v4.1-Flash als hoofdmodel; andere Claude Code-sessies bevatten ook GLM-5.3 en Grok 4.6. CrowdStrike schrijft dat de actor ARTEX waarschijnlijk gebruikte bij aanvallen op Zuid-Koreaanse financiële instellingen. Het bedrijf noemt geen actor bij naam en zegt dat het aantal getroffen organisaties nog niet vaststaat. De bestanden zijn niet als downloadbaar bewijsmateriaal bij de openbare analyse gevoegd. Dat verslag gaat verder dan een gevonden tekstverwijzing, maar laat de onderliggende artefacten niet onafhankelijk controleren.

Ook de profielgegevens uit die sessies stellen de identiteit niet vast: de opgegeven leeftijd en geboortedatum van een mogelijke operator spreken elkaar tegen. CrowdStrike noemt de actor waarschijnlijk Chinees sprekend en financieel gemotiveerd, met middelmatige zekerheid. Die inschatting is geen bevestiging van nationaliteit of identiteit. De koppeling met ARTEX blijft daarmee een toegeschreven conclusie op basis van digitale vondsten; de volledige aanvalsketen is niet vastgesteld.

Agenten versnellen vooral de verkenning

ARTEX past in een bredere ontwikkeling waarbij taalmodellen delen van penetratietests kunnen automatiseren. In een aparte campagne beschreef Palo Alto Networks' Unit 42 een Hermes-agent die met DeepSeek naar kwetsbare diensten zocht. De agent vond via FOFA, een zoekmachine voor internetdiensten, 84 Langflow-installaties, maar liep in de beschreven route vast op toegangsinstellingen. Die casus staat los van de Zuid-Koreaanse bankaanvallen en zegt dus niets over dezelfde actor.

De werkwijze is wel relevant voor de beoordeling van pentestsoftware: een agent kan sneller systemen vinden en technische informatie verzamelen, terwijl rechten en configuratie bepalen wat er daarna gebeurt. Unit 42 beschreef ruim 460 onderzochte doelwitten en drie bevestigde inbraken via CVE-2026-3055 in Citrix NetScaler. Geen van die drie volgde uit de beschreven Langflow-route. De gevallen laten zien waarom een scanresultaat niet hetzelfde is als een geslaagde aanval.

Onderhoud hoort bij de testgrens

Voor organisaties die een offensieve AI-agent beoordelen, telt nu ook wie de code onderhoudt, welke versie draait en welke externe modeldiensten opdrachten verwerken. Als die onderhoudsroute niet vastligt, kan een tool buiten het beheer van het team raken zodra updates of ondersteuning stoppen.

Twee afzonderlijke casussen laten zien dat een pentestagent deel is van een keten van code, modeldiensten en instellingen op het doelsysteem. Valt onderhoud weg, dan moet een organisatie die keten zelf kunnen volgen en beperken. Wie bewaakt de agent, de modelkoppeling en de testgrenzen zodra de maker stopt?

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Wie houdt jouw AI-agent actueel?

Ik denk mee over de rol, toegang en het beheer van AI-systemen en realiseer het hele traject van ontwerp tot automatisering. Waar dat kan, kies ik voor self-hosting.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Onderzoekers vinden ARTEX-sporen bij Zuid-Koreaanse financiële instellingen
Nieuws
4 minBijgewerkt om 04:17

7 okt 04:23

Onderzoekers vinden ARTEX-sporen bij Zuid-Koreaanse financiële instellingen

Onderzoekers melden ARTEX-sporen bij aanvallen op zeven Zuid-Koreaanse financiële instellingen. De politie onderzoekt de koppeling, maar de vondst bewijst nog niet dat de agent de aanvallen uitvoerde of wie erachter zit.

AI-agent kiest zelf doelwitten en lekken, de mens zet de aanval op
Nieuws
5 min

31 jul 00:26

AI-agent kiest zelf doelwitten en lekken, de mens zet de aanval op

Een AI-agent zocht zelf doelwitten en kwetsbaarheden uit in een campagne van een Chineessprekende aanvaller, maar kreeg geen systeem open. Unit 42 laat zien wat er autonoom liep en waar nog een mens aan de knoppen zat.

CrowdStrike meldt mogelijke verdachte bij Zuid-Koreaanse bankhacks
Nieuws
4 min

8 okt 10:15

CrowdStrike meldt mogelijke verdachte bij Zuid-Koreaanse bankhacks

CrowdStrike meldt dat Claude Code-logs mogelijk wijzen op een 26-jarige uit Guangdong bij Zuid-Koreaanse bankhacks. De geboortedatum in het profiel botst met de opgegeven leeftijd, terwijl politiebevestiging ontbreekt.

Palo Alto Networks lanceert continue AI-securitydienst
Nieuws
4 min

22 sep 16:43

Palo Alto Networks lanceert continue AI-securitydienst

Palo Alto Networks verkoopt Unit 42 Continuous Frontier AI Defense als jaarlijkse securitydienst. Claude Mythos 5, GPT-5.6-Cyber en open modellen zoeken continu naar exploiteerbare aanvalspaden en leveren hersteladvies.

Chinese staatshackers verdubbelen hun aanvalsvolume met DeepSeek
Nieuws
5 min

25 aug 08:12

Chinese staatshackers verdubbelen hun aanvalsvolume met DeepSeek

Aan de Chinese overheid gelieerde hackgroepen verdubbelden hun aanvalsvolume sinds ze verkenning, exploitcode en malware uitbesteden aan DeepSeek, meet TeamT5. Niet het slimste model wint, maar het goedkoopste zonder werkende remmen.

Together Link koppelt codeeragenten aan open modellen
Nieuws
5 min

6 okt 02:24

Together Link koppelt codeeragenten aan open modellen

Together Link laat bestaande codeeragenten open modellen via Together AI gebruiken. De gratis bèta werkt op macOS en Linux, maar modelkosten, beschikbare modellen en de route van broncode vragen om controle.