Agentic Research
首頁/實測/當 AI 學會自己打滲透:ARTEX 個案與代理式攻擊工具的興起

當 AI 學會自己打滲透:ARTEX 個案與代理式攻擊工具的興起

2026/10/1114 分鐘Bryan Chan最後更新 2026/10/11

核心命題: 當攻擊工具由「人操作」變成「AI 代理自主操作」,攻擊的成本曲線會如何改變?而防守方原本依賴的「攻擊者會犯錯、會卡住」這個假設,還成立嗎? 個案價值: ARTEX 是目前為止最完整的公開樣本——它既有一手源碼可讀,也有一份罕見的紅隊演練復盤,能同時看見「工具的能力邊界」與「攻擊方的真實瓶頸」。 本文角度: 架構與防禦研究。全文為靜態源碼與公開報導的研讀,不含任何實測或操作指引。

ARTEX 事件時間線

一個開源專案的 48 小時

2026 年 9 月底至 10 月初,多家韓國金融機構發生資料外洩。10 月 9 日,資安廠商 CrowdStrike 發布分析,指出攻擊者基建中出現了一款名為 ARTEX 的開源工具;同日,AhnLab 也公布對其基礎設施的掃描結果。10 月 10 日,路透社報導開發者已將專案轉為閉源、GitHub 頁面下架。

從「開源專案」到「國際新聞主角」,前後不到 48 小時。

這條時間線之所以值得記錄,不是因為又一次資料外洩——而是因為這是第一起被公開歸因、且工具有一手源碼可讀的「AI 代理驅動攻擊」案例。以往我們只能從受害者的日誌反推攻擊者的手法;這次,工具本身的設計邏輯是攤開在陽光下的。

ARTEX 是什麼:三個關鍵定位

第一,它是「多代理」而非「單一 AI 助手」。 系統由一個 planner(規劃者)與多個 worker(執行者)組成,外加一個 goals 模組負責把使用者的目標拆解成可驗證的子目標。這種分工讓它能並行推進多條攻擊路線。

第二,它用「雙圖」管理狀態。 系統把「目標是什麼」與「測到什麼程度」拆成兩張圖:一張是全局共享的資產圖(域名、子域、服務、端點),另一張是每任務獨立的探索圖(目標、意圖、事實、漏洞)。兩張圖靠「錨點」相連——於是既能從探索方向反查打過哪些資產,也能從某個資產反查它在本次任務中被哪些意圖測過。

第三,它內建了「人在環路」的審批機制。 每個危險的工具呼叫都會經過一道審批門,可以設定為允許、拒絕或轉人工。

這三點合起來,構成了一個能自主走完多步攻擊鏈的系統,而不只是「把 LLM 接上掃描器」。

代理式攻擊鏈與瓶頸

真正的分水嶺:門檻下降的三個機制

外洩事件本身並不罕見。真正的變化在於攻擊門檻的下降機制——而且是可複製、可規模化的機制。

機制一:把專業判斷外包給模型。 傳統滲透測試最貴的部分不是工具,而是「知道下一步該打哪裡」的判斷力。ARTEX 用 planner 承擔這部分:它讀取態勢圖、判斷還有哪些未覆蓋的方向、再派發意圖給 worker。判斷力從「人的經驗」變成「模型的推理」。

機制二:把重複流程自動化。 掃描、探活、指紋識別、憑證嘗試——這些原本需要人工串接的步驟,在系統內由工具鏈自動完成。AhnLab 的掃描發現,安裝了 ARTEX 的機器上同時運行著多種周邊服務(資產測繪、AI 服務代理等),顯示它是一個可組裝的工具平台,而非單點工具。

機制三:把工具的取得成本降到零。 在轉為閉源之前,它是一個 AGPL-3.0 的開源專案,任何人都可以下載、部署、修改。

但攻擊方並沒有變強——三個真實瓶頸

這一節的內容,來自一份罕見的公開材料:開發分支附帶的紅隊靶場演練復盤報告。它誠實地列出了六個根因,而這些根因恰好構成了防守方的機會。

瓶頸一:憑據這一環仍然需要人。 兩次演練(修復前後各一次)通關的最後一哩路,都依賴人工提供的網域管理員憑據。開發者自己的結論是:「平台能把 80% 的流程做到專家級,但在憑據這一環仍需要人。」

瓶頸二:調度會停滯。 復盤指出,最關鍵的一個意圖在建立後從未被 worker 領取——它死在任務隊列裡,攻擊因此停滯了三十分鐘。攻擊方的自動化流程並非無縫,佇列積壓、意圖超時、缺乏取消機制,都會造成可觀的時間窗。

瓶頸三:環境不友善就會拖慢。 當目標環境缺少攻擊者慣用的工具(無套件來源、無編譯器、出網受限),系統被迫自行「手搓」替代方案,過程中產生了錯誤的結論寫進共享記憶,導致規劃者沿著錯誤事實空轉數輪。

防守方該記住的一句話: 防守不需要「完全擋住」,只需要拉長攻擊鏈。每一環的失敗率,都會沿著鏈條被放大。

對防守方的三個啟示

啟示一:把「攻擊會停滯」變成可觀測的訊號。 攻擊方在調度、憑據、工具鏈上都會停滯。這些停滯在日誌上往往留下特徵——大量同質請求、異常的時間間隔、失敗後的重試模式。能識別停滯,就能把偵測窗口提前。

啟示二:加固本身就是減速帶。 復盤顯示,目標環境的加固(停用危險函式、限制出網、缺少常用工具)直接令攻擊系統的工具鏈退化,逼它轉向低效路徑。加固不是「有沒有用」的問題,而是「延遲多少」的問題。

啟示三:憑據隔離是最高性價比的投資。 攻擊方兩次都卡在憑據。特權憑據的隔離(即時授權、分段管理、最小權限)直接對應攻擊鏈上最脆弱的一環。

這對企業意味著什麼

如果攻擊門檻下降、而防守的邊際效益上升,那麼**「有沒有做基本功」的差距會被放大**。

具體而言,值得檢查的項目包括:面向網際網路的資產清單是否完整、特權憑據是否隔離、事件回應的平均響應時間、以及外部服務商是否使用此類工具。這些都不是新問題,但在此刻,它們的優先級變高了。

下一步

  • 想理解 ARTEX 的架構設計,可延伸閱讀本系列的雙圖架構與多代理協作機制兩篇
  • 想理解攻擊鏈上的技術環節,可延伸閱讀隧道技術圖解與憑據與 AD 概念層
  • 想了解如何在隔離環境中安全研究此類工具,可延伸閱讀隔離研究實務
  • 若你正在做企業盡職調查,本系列另有從紅隊復盤看防禦一篇,附可直接使用的檢查清單

在這條路徑上的下一步