Кимсуки тобы криптоиндустрияға шабуыл жасау үшін жергілікті жасанды интеллектпен қарулануда

Солтүстік Кореяның қаржы секторына қарсы кибероперацияларымен танымал Kimsuky хакерлік тобы технологиялық эволюцияның жаңа деңгейіне өтті. Злоумышленниктердің инфрақұрылымын талдау барысында менің киберқауіпсіздік саласындағы әріптестерім топтың криптовалюта компанияларына бағытталған шабуыл тізбектеріне жергілікті үлкен тілдік модельдерді (LLM) белсенді түрде интеграциялап жатқанын анықтады.
Бақылауға немесе бұғаттауға болатын бұлтты шешімдерден айырмашылығы, Kimsuky Ollama, GPT4All және Msty негізіндегі офлайн орталарды пайдаланады. Бұл тәсілдің басты артықшылығы — толық автономдылық. Құралдар Retrieval-Augmented Generation (RAG) әдісін қолдайды, бұл деректерді сыртқы сервистерге жібермей-ақ сұраныстарды өңдеуге және контент генерациялауға мүмкіндік береді. Бұл шабуылдарды дәстүрлі желілік трафик мониторинг жүйелері үшін іс жүзінде көрінбейтін етеді.
Топтың арсеналында тілдік модельдерді өз бағдарламалық жасақтамасына ендіруге арналған кітапханалар мен фреймворктер де табылды, бұл маңызды инженерлік пысықтауды көрсетеді. Cursor бағдарламалауға арналған ИИ-ассистенті мен сөйлеуді тану құралдарын қолдану ерекше назар аударады. Бұл хакерлердің зиянды код жазуды ғана емес, сонымен қатар ұсталған үлкен көлемдегі деректерді талдауды да автоматтандырып жатқанын көрсетеді.
Атап өту маңызды: Kimsuky эксперимент сатысынан әлдеқашан шықты. Бұл қызығушылық үшін ИИ-ді тестілеу туралы емес, жауынгерлік қолдануға дайындық туралы мәселе. Өз нейрожелілерін нөлден оқытуға емес, дайын ашық модельдерді пайдалануға басымдық беріледі. Бұл кіру шегін күрт төмендететін және шабуыл әзірлеу циклін жылдамдататын прагматикалық тәсіл.
Фишингтік құрамдас бөлік ерекше назар аударуға тұрарлық. Топ цифрлық активтер, инвестициялық стратегиялар және финтех-сервистер туралы сенімді құжаттар жасау үшін генеративті ИИ-ді қолданады. Кейбір материалдар кореялық инвестициялық ИИ-платформасының ресми құжаттары ретінде жасырылған. Табиғи тіл мен кәсіби безендіру мұндай хаттарды компания қызметкерлері үшін өте қауіпті етеді, өйткені олар әрдайым жалғанды түпнұсқадан ажырата алмайды.
Қосымша айта кетейін, тамыз айында Bybit криптобиржасы КХДР мен Lazarus Group-қа қарсы азаматтық талап қойды, бұл солтүстік кореялық кибертоптар тарапынан төнетін қауіптің ауқымын көрсетеді.
Менің пікірім: Жергілікті LLM-дерді қолдану — бұл бетбұрыс сәті. Бұрын фишингті тілдік қателерден немесе табиғи емес тіркестерден тануға болатын. Енді злоумышленниктер GPT4All деңгейіндегі офлайн-модельдерге қол жеткізгенде, мінсіз шабуылдар жасауға кедергі іс жүзінде жойылады. Криптокомпаниялар өз қауіпсіздік хаттамаларын қайта қарап, тек техникалық қорғау құралдарына ғана емес, көпфакторлы аутентификацияға және персоналды оқытуға басымдық беруі тиіс.