КХДР хакерлері жаңа деңгейге көшуде: Kimsuky арсеналындағы жергілікті ЖИ криптокомпанияларға қарсы

Қаржы секторына кибершабуылдарымен танымал солтүстіккореялық Kimsuky хакерлік тобы өз құралдарын түбегейлі жаңартып жатыр. Бұл топтың белсенділігіне жасаған соңғы бақылауларым олардың криптовалюталық және финтех компанияларын аулау үшін жергілікті жасанды интеллект жүйелерін енгізіп жатқанын көрсетеді. Бұл жай ғана кезекті тренд емес, мемлекеттік деңгейдегі киберқылмыскерлердің тактикасындағы стратегиялық өзгеріс.
Офлайн-ЖИ: қорғаныс пен шабуылдың жаңа шекарасы
Kimsuky инфрақұрылымын талдау барысында мен Ollama, GPT4All және Msty сияқты танымал LLM-платформаларға негізделген орналастырылған жергілікті орталарды анықтадым. Бұл шешімдердің басты ерекшелігі — толық автономдылық. Олар офлайн режимінде жұмыс істейді, Retrieval-Augmented Generation (RAG) әдісін қолданады, бұл хакерлерге бұлттық сервистерге сұраныс жібермей-ақ деректерді өңдеуге және контент генерациялауға мүмкіндік береді. Бұл оларды ірі ЖИ-провайдерлердің API-іне күдікті трафикті әдетте бақылайтын мониторинг жүйелері үшін іс жүзінде көрінбейтін етеді.
Сонымен қатар, топтың арсеналында дайын модельдер ғана емес, сонымен қатар ЖИ-ді өздерінің зиянды бағдарламалық қамтамасыз етуіне интеграциялауға арналған кітапханалар да табылды. Бағдарламалауға арналған ЖИ-көмекшісі Cursor-ды, сондай-ақ сөйлеуді тану құралдарын қолдану ерекше назар аударуға тұрарлық. Бұл Kimsuky тек код жазуды ғана емес, әлеуетті түрде әлеуметтік инженерияны да автоматтандырып жатқанын көрсетеді.
Эксперименттерден жауынгерлік қолдануға
Атап өту маңызды: бұл енді сынақ іске қосулар емес. Менің деректерім топтың ЖИ мүмкіндіктерін бағалаудан оны нақты шабуыл тізбектеріне толық ендіруге көшуін тіркейтін киберқауіпсіздік сарапшыларының қорытындыларымен сәйкес келеді. Өз модельдерін оқытуға емес, дайын open-source технологияларды қолдануға басымдық беріледі, бұл жаңа қауіптерді әзірлеу циклін айтарлықтай жылдамдатады.
Фишингтік құжаттарды жасау үшін генеративті ЖИ-ді қолдану ерекше алаңдаушылық тудырады. Маған кореялық инвестициялық ЖИ-платформалардың құжаттарын имитациялайтын материалдарды анықтау мүмкін болды. Олар мінсіз табиғи тілмен және кәсіби безендірумен ерекшеленеді, бұл оларды заңды хаттардан іс жүзінде ажыратуға болмайтын етеді. Бұл автоматтандырылған кеңесшілерге сенуге дағдыланған криптоинвесторлардың ауыр жеріне тікелей соққы.
Еске сала кетейін, тамыз айында Bybit криптобиржасы КХДР мен Lazarus Group-қа қарсы азаматтық талап қойды, бұл солтүстіккореялық хакерлер тарапынан төнетін қауіптің ауқымын көрсетеді.
Менің пікірім: Жергілікті LLM-дерді қолдану — бұл шабуылдаушылар үшін кіру табалдырығын төмендететін және бір мезгілде оларды анықтау күрделілігін арттыратын эволюциялық қадам. Қаржы компаниялары мен криптобиржалар зиянды бағдарламалық қамтамасыз етудің сигнатураларына ғана емес, мінез-құлықтық талдау мен көпфакторлы аутентификацияға сүйене отырып, өз қорғаныс стратегияларын қайта қарауы тиіс. Мемлекеттік хакерлердің қолындағы ЖИ-қару — бұл нарық әлі дайын емес жаңа сын-қатер.