КХДР-хакерлері Kimsuky тобы криптоиндустрияға шабуыл жасау үшін жергілікті жасанды интеллектпен қаруланды.

Қаржы секторына қарсы кибероперацияларымен танымал солтүстіккореялық Kimsuky хакерлік тобы өз тактикасында сапалы алға қадам жасады. Бұрынғыдай бұлтты ИИ-сервистерін қарапайым пайдаланудың орнына, шабуылдаушылар енді криптовалюталық және қаржы компанияларына шабуыл жасау үшін жергілікті тілдік модельдерді (LLM) орналастырады. Бұл — менің қауіп-қатер телеметриясын терең талдауымның қорытындысы, ол киберқауіпсіздік саласындағы тәуелсіз зерттеушілердің деректерімен расталады.
Офлайн-құралдар: жасырындықтың жаңа деңгейі
Kimsuky инфрақұрылымынан Ollama, GPT4All және Msty негізіндегі жергілікті орталар табылды. Негізгі ерекшелігі — бұл құралдар толығымен офлайн жұмыс істейді және Retrieval-Augmented Generation (RAG) әдісін қолдайды. Бұл шабуылдаушылардың ұрланған деректерді өңдей алатынын және бұлтты сервистерге сұрау жібермей-ақ контент жасай алатынын білдіреді, бұл олардың әрекетінің анықталу қаупін айтарлықтай төмендетеді.
LLM-нен басқа, топтың арсеналынан тілдік модельдерді өз зиянды бағдарламалық жасақтамасына ендіруге арналған кітапханалар мен фреймворктар, сондай-ақ бағдарламалауға арналған Cursor ИИ-ассистенті және сөйлеуді тану құралдары табылды. Бұл Kimsuky-дің ашық модельдерді кибершабуылдың толық цикліне — малварь әзірлеуден бастап әрекеттерді автоматтандыруға дейін — біріктіретініне тікелей нұсқау.
Эксперименттерден жауынгерлік қолдануға
Kimsuky ИИ-ді тестілеу кезеңінен әлдеқашан шыққаны анық. Қазіргі уақытта топ оны нақты шабуыл құралдарына ендіруге дайындалуда, өз модельдерін нөлден үйретудің орнына дайын технологияларды пайдалануға басымдық беруде. Мұндай тәсіл ресурстарды үнемдеуге және жаңа қорғаныс механизмдеріне жылдам бейімделуге мүмкіндік береді.
Фишингтік құжаттарды жасау үшін генеративті ИИ-ді пайдалану ерекше алаңдаушылық тудырады. Кореялық инвестициялық ИИ-платформасының құжаттамасын имитациялайтын материалдардың бір бөлігі табиғи тілмен және кәсіби безендірілуімен ерекшеленеді. Бұл оларды заңды хаттардан іс жүзінде ажыратуға болмайтын етеді, бұл тіпті тәжірибелі криптокомпания қызметкерлерін де сәтті алдау ықтималдығын арттырады.
Еске сала кетейін, тамыз айында Bybit криптобиржасы КХДР мен Lazarus Group-қа қарсы азаматтық талап қойған болатын, бұл солтүстіккореялық хакерлер тарапынан төнетін қауіптің ауқымын көрсетеді.
Менің сараптамалық қорытындым: Жергілікті ИИ-модельдерін пайдалану — бұл жай ғана тренд емес, киберқылмыстағы парадигманың өзгеруі. Криптовалюталық компанияларға кіріс құжаттаманы тексеруге және мінез-құлықтық талдауға ерекше назар аудара отырып, өз қауіпсіздік хаттамаларын қайта қарау қажет, өйткені дәстүрлі сигнатуралар мұндай шабуылдарды енді анықтай алмайды.