失陷指标 IOC
本篇汇总 ARTEX 事件相关的失陷指标(Indicators of Compromise),来源以 CrowdStrike 公布的分析为主。这些指标公开发布的目的,就是供防守方检测与封堵——本站按同样的用途收录,并标注注意事项。
使用前请注意
- IOC 会快速过期:IP 可被弃用、域名可被更换。把它们当作「线索」,不要当作「唯一依据」。
- 封堵前请在自己的环境里评估误伤风险(尤其是代理 / 中转类 IP 可能被正常业务共用)。
- 更系统、持续更新的指标,建议直接取用 artex-ko 的
artex_indicators.csv与 MISP event。
网络指标
| 类型 | 指标 | 说明 |
|---|---|---|
| 攻击者 IP | 38.244.50[.]120 | 承载可能执行韩国攻击的 ARTEX 实例;18899 端口有暴露目录 |
| 代理 IP | 共 9 个(见下) | 攻击者用于中转流量 |
| 疑似模型中转商 | xcai[.]pro | 可能用于访问 DeepSeek |
| 端口特征 | 8787、18899 | 8787 为 ARTEX 默认 Web 端口;18899 为该案暴露目录端口 |
CrowdStrike 公布的 9 个代理 IP:
text
101.53.80[.]20
205.214.59[.]31
124.155.252[.]63
154.201.79[.]246
23.248.249[.]90
23.158.220[.]98
103.248.148[.]84
203.160.133[.]172
209.209.85[.]38(IP 按威胁情报惯例做了 [.] 脱敏,使用时还原为正常点号。)
主机 / 应用指标
| 类型 | 指标 | 说明 |
|---|---|---|
| 进程 / 服务 | 以 Go 二进制形式运行、监听 8787、含 /setup 页 | ARTEX 自身形态 |
| 文件 | CLAUDE.md(含渗透指导提示词)、Claude Code 会话历史、Claude 记忆文件、ARTEX 配置文件 | 多出现在被暴露的目录中 |
| 容器 | Docker 镜像 autumn27/artex;挂载 ./skills、./data | |
| HTML 特征 | 服务器 HTML 文件中出现字符串 ARTEX | 最初就是靠这个把攻击与 ARTEX 关联起来的 |
User-Agent 指标
| User-Agent | 来源 |
|---|---|
artex-enrich/1.0 | 富集探测器 |
norma/0.4 | norma SDK 的 WebFetch 工具 |
这两个 UA 对应 artex-ko 的 Suricata 规则(sid 1000001–1000003)。再次提醒:UA 是辅助线索,进入多阶段 Web 利用后可能完全不出现。
规模参考
据报道,韩国安全厂商 AhnLab 在约 600 个 IP 上发现了 ARTEX 的痕迹。这个数字说明:相关活动的分布面不小,单靠封堵少数几个 IP 远远不够,必须配合行为检测与架构加固。
怎么用这些指标
- 把网络 IOC 导入防火墙 / IDS / 威胁情报平台,作为告警线索(而非自动阻断的唯一依据)。
- 在 EDR / 主机侧检索上述文件与进程特征,重点看面向公网的服务器。
- 把 UA 规则接入 IDS 抓早期富集 / 探测流量。
- 定期从 artex-ko 的 CSV / MISP 同步更新,别用一份静态快照长期当真。