Artex és una eina de ciberseguretat amb IA, d'origen xinès, pensada perquè les organitzacions busquin els seus propis punts febles. Era de codi obert: qualsevol persona podia baixar-ne el codi, modificar-lo i executar-lo. El 6 d'octubre ja vam explicar que Corea del Sud investigava una onada de pirateigs contra entitats financeres en què sospitava que s'havia fet servir una eina d'aquesta mena.
Aquest dijous 8 d'octubre, el desenvolupador, que treballa sota el nom d'«Autumn-27», va publicar a GitHub que Artex havia estat «abusada per alguns mals actors». Hi anuncia que el projecte deixa de rebre actualitzacions, passa a ser de codi tancat i no tindrà més versions públiques ni suport. Va dir que l'ús que se n'ha fet és «completament contrari» a les seves intencions, però no esmentava els casos de Corea del Sud. Segons l'AFP, el Govern sud-coreà considera «molt probable» que Artex s'hagi fet servir en les filtracions de dades de més de set entitats financeres, algunes de les grans. La Comissió de Serveis Financers xifra en més de 68.000 les persones afectades, i Shinhan Bank ha admès que s'han filtrat dades de sol·licituds de préstec d'uns 25.000 clients, entre elles noms, telèfons i ingressos anuals.
L'episodi s'estén fora de Corea. Al Japó, unes vint empreses diuen que les seves dades podrien haver quedat compromeses en atacs semblants, amb milions de clients potencialment implicats, tot i que el cap de la policia, Yoshinobu Kusunoki, va dir dijous que encara no està clar que els casos estiguin lligats. CrowdStrike va explicar dimecres que la seva investigació apunta que l'atacant va fer servir Artex i que podria ser una persona de 26 anys establerta a la Xina, de parla xinesa i amb un motiu econòmic. És una hipòtesi d'investigació, no una identificació confirmada.
El tancament té un abast limitat. Poe Zhao, fundador de Hello China Tech, avisa que no pot esborrar les còpies que ja s'han baixat ni impedir que continuïn utilitzant-se. Ilya Kulyatin, de Foundry Labs, recorda que en una eina oberta qualsevol pot treure'n les restriccions de seguretat, cosa que facilita l'abús, però que l'obertura també permet als defensors revisar el codi i trobar-ne els defectes. El debat sobre si cal publicar en obert eines d'ús dual torna, doncs, amb un cas concret i amb xifres de víctimes a sobre la taula.
