क्राउडस्ट्राइक ने क्या पाया
क्राउडस्ट्राइक इंटेलिजेंस ने 7 अक्टूबर को एक विश्लेषण प्रकाशित किया जो दक्षिण कोरियाई वित्तीय संगठनों के विरुद्ध सितंबर के अंत से अक्टूबर की शुरुआत तक चले एक अभियान पर है। इसके केंद्र में आर्टेक्स नामक उपकरण है, जिसे कंपनी हाल ही में जारी, चीन में विकसित ओपन सोर्स एजेंटिक पेनटेस्टिंग उपकरण बताती है।
अभियान को किसी नामित हमलावर समूह से नहीं जोड़ा गया है। क्राउडस्ट्राइक मध्यम भरोसे के साथ आकलन करती है कि संचालक चीनी भाषी और आर्थिक रूप से प्रेरित है — आधार है चीन में बने उपकरण और चीनी भाषा के निर्देश। कितने संगठन प्रभावित हुए, यह अब भी अपुष्ट है।
यह कैसे पकड़ में आया
किसी पहचान तंत्र से नहीं। एक खुली डायरेक्टरी से।
संचालक दो सर्वरों पर काम कर रहा था: मुख्य ढांचे के रूप में हांगकांग का एक आईपी, और आर्टेक्स इंस्टेंस के लिए अलग पता। हांगकांग के पते पर हमलावर-नियंत्रित खुली डायरेक्टरियों के विश्लेषण से क्लॉड कोड के सेशन इतिहास, क्लॉड की मेमोरी फ़ाइलें और आर्टेक्स की कॉन्फ़िगरेशन फ़ाइलें सामने आईं, जिनमें चीनी भाषा का एक पेनटेस्टिंग निर्देश भी था। आर्टेक्स गतिविधि के दौरान नौ प्रॉक्सी आईपी इस्तेमाल हुए।
लॉग यह भी दर्ज करते हैं कि संचालक ने एक मॉडल से पूछा कि कोरियाई चोरी किए गए डेटा आमतौर पर कहां बिकते हैं, और कोरियाई टेलीग्राम डेटा-बिक्री समूह खोजने में मदद मांगी। एक सेशन में आर्टेक्स के नतीजों को उभारता हुआ सुरक्षा शोधकर्ता का रिज़्यूमे मांगा गया। क्राउडस्ट्राइक कहती है कि उस निर्देश के निजी विवरण संभवतः संचालक से जुड़े हैं, पर निश्चित रूप से नहीं जोड़े जा सकते।

कौन-से मॉडल, और किस भूमिका में
यह मायने रखता है, क्योंकि इसके इर्द-गिर्द की रिपोर्टिंग ने इसे धुंधला कर दिया है। आर्टेक्स इंस्टेंस का मुख्य इंजन डीपसीक वी4.1-फ्लैश था, जिस तक संभवतः एपीआई प्रॉक्सी और पुनर्विक्रेता के ज़रिए पहुंच बनी। साथ में क्लॉड कोड के सेशन चले, और अतिरिक्त सेशनों में झिपु एआई का जीएलएम-5.3 तथा ग्रोक 4.6 दिखे।
यानी यह किसी एक विक्रेता का मॉडल घुसपैठ करता हुआ नहीं है। यह एक ओपन सोर्स एजेंट ढांचा है जिसके नीचे सस्ता चीनी मॉडल है और किनारों पर कई व्यावसायिक सहायक — जो कम नाटकीय है और रोकना अधिक कठिन।
निशाने
क्राउडस्ट्राइक जिन उद्योग रिपोर्टों का हवाला देती है, उनके अनुसार वित्तीय दलालों द्वारा इस्तेमाल की जाने वाली एक बैंक की ऋण-प्रगति पूछताछ सेवा में सेंध लगी, और दूसरे बैंक की कर्मचारी मोबाइल कार्य-सहायता प्रणाली से समझौता हुआ। गतिविधि का नतीजा डेटा बाहर निकाले जाने के रूप में निकला।

डेवलपर का जवाब
आर्टेक्स के डेवलपर, जिनकी पहचान ऑटम-27 के रूप में हुई, ने कहा कि हमलों से उनका कोई लेना-देना नहीं और उपकरण सीखने तथा शोध के लिए बनाया गया था, ताकि संगठन अधिकृत संपत्तियों में सुरक्षा जोखिम परख सकें, द हैकर न्यूज़ ने बताया। परियोजना “अब अपडेट नहीं होगी और बंद स्रोत में बदली जाएगी”, आगे कोई रिलीज़ या रखरखाव नहीं।
इससे रिपॉज़िटरी बंद होती है। पहले डाउनलोड हो चुकी प्रतियां वापस नहीं आतीं, और एजेंट ढांचा ज़्यादातर निर्देश और संयोजन होता है, न कि ऐसा बाइनरी जिसे किसी को अपडेट करना पड़े।
आगे क्या देखना है
क्राउडस्ट्राइक का आकलन है कि एआई उपकरणों ने आर्थिक रूप से प्रेरित एक हमलावर को कम समय में कई घुसपैठ करने दीं, और विरोधी प्रयोग करते रहेंगे। इस दावे का परखने योग्य रूप यह है कि इसी तरह के अगले अभियान में घुसपैठों के बीच का अंतराल कितना होता है।