Kimsuky криптоиндустрияға шабуылдарда жергілікті ИИ-модельдерін енгізуде

Солтүстік Кореяның Kimsuky хакерлік тобы, мақсатты кибершабуылдарымен танымал, технологиялық жарақтанудың жаңа деңгейіне көшті. Киберқауіпсіздік саласындағы әріптестерім топтың криптовалюталық және қаржы ұйымдарына шабуыл жасау үшін жергілікті үлкен тілдік модельдерді (LLM) қолданғанын тіркеді. Бұл жай эксперимент емес, шабуыл құралдарын жаңартудың жүйелі тәсілі.
Kimsuky инфрақұрылымын талдау барысында Ollama, GPT4All және Msty сияқты ашық платформалар негізінде орналастырылған жергілікті ИИ-орталар анықталды. Бұл шешімдердің негізгі ерекшелігі — толық автономдылық. Олар офлайн режимде жұмыс істейді, ал Retrieval-Augmented Generation (RAG) әдісі деректерді бұлттық сервистерге жібермей-ақ сұраныстарды өңдеуге мүмкіндік береді, бұл топтың трафигін мониторинг жүйелері үшін іс жүзінде көрінбейтін етеді.
Топтың технологиялық арсеналы
LLM-нен басқа, зиянкестердің инфрақұрылымынан тілдік модельдерді өз бағдарламалық жасақтамасына интеграциялауға арналған кітапханалар мен фреймворктер табылды. Cursor бағдарламалауға арналған ИИ-ассистенті мен сөйлеуді тану құралдарының қолданылуы ерекше назар аударады. Бұл Kimsuky зиянды код жазуды ғана емес, сонымен қатар деректерді талдау және әлеуметтік инженерия процестерін де автоматтандыратынын көрсетеді.
Менің бағалауымша, топ сынақ кезеңінен әлдеқашан шыққан. Табылған компоненттерге қарағанда, ИИ-ді нақты жауынгерлік құралдарға енгізуге белсенді дайындық жүріп жатыр. Өз модельдерін нөлден жасау емес, дайын ашық технологияларды қолдануға басымдық беріледі — бұл ресурстарды үнемдейді және бейімделуді жылдамдатады.
Фишингтік материалдарды жасау үшін генеративті ИИ-ді қолдану ерекше назар аударуға тұрарлық. Топ цифрлық активтер, инвестициялық стратегиялар және финтех-сервистер туралы заңды файлдарды имитациялайтын құжаттарды генерациялайды. Кейбір үлгілер корейлік инвестициялық ИИ-платформасының безендірілуін, табиғи тілін және кәсіби беттелуін көшіріп, соншалықты сапалы орындалған. Бұл спам сүзгілеу жүйелері үшін үлкен сын.
Солтүстік Кореяға қарсы соңғы заңды әрекеттер, оның ішінде Bybit-тің Lazarus Group-қа қарсы талабы контекстінде, Kimsuky-дің белсенділігі мемлекеттік хакерлер тарапынан өсіп келе жатқан қауіпті көрсетеді. Криптокомпаниялар ИИ-көмекші шабуылдарды ескере отырып, өз қауіпсіздік протоколдарын қайта қарауы қажет.
Менің пікірім: Жергілікті LLM-дерді қолдану — киберқылмыстың эволюциясының логикалық қадамы. Толық автономдылық пен деректерді ұстап алудың мүмкін еместігі мұндай шабуылдарды ерекше қауіпті етеді. Индустрия алдағы жылдары мұндай әдістердің озық APT-топтар үшін стандартқа айналатынын күтуі керек, ал қорғаныс осы сценарийді ескере отырып құрылуы тиіс.