Солтүстік Корея хакерлері криптоиндустрияға соққы беру үшін жергілікті жасанды интеллектпен қаруланды.

Солтүстік Кореяның Kimsuky тобының инфрақұрылымын талдау алаңдатарлық үрдісті анықтады: хакерлер жергілікті ірі тілдік модельдерді өз шабуыл тізбектеріне белсенді түрде интеграциялауда. Бұл енді эксперимент емес, криптовалюта биржалары мен финтех-қызметтеріне бағытталған киберқылмыскерлердің толыққанды қайта қарулануы.
Офлайн-ЖИ: хакерлер қорғанысының жаңа шекарасы
Kimsuky арсеналынан Ollama, GPT4All және Msty негізіндегі жергілікті LLM-орталар табылды. Негізгі ерекшелігі — толық автономдылық. Бұл жүйелер офлайн режимінде жұмыс істейді және Retrieval-Augmented Generation (RAG) әдісін қолданады, бұл деректерді бұлттық қызметтерге жібермей-ақ сұраныстарды өңдеуге мүмкіндік береді. Бұл зиянкестер үшін өте маңызды: осылайша олар үшінші тарап арналары арқылы ағып кетуден аулақ болады және бұлттық провайдерлердің журналдарында цифрлық із қалдырмайды.
Модельдердің өзінен басқа, топ инфрақұрылымынан ЖИ-ді өз бағдарламалық жасақтамасына ендіруге арналған кітапханалар мен фреймворктар, сондай-ақ сөйлеуді тану құралдары мен Cursor бағдарламалауға арналған ЖИ-көмекшісі табылды. Бұл Kimsuky тек фишингті ғана емес, зиянды код әзірлеуді де автоматтандыратынын көрсетеді.
Тестілерден нақты шабуылдарға
Менің бағалауымша, «сынақ» интеграциялардан ЖИ-ді жауынгерлік қолдануға көшу — Kimsuky сияқты топтар үшін логикалық қадам. Өз модельдерін қымбат оқытудың орнына олар нақты тапсырмаларға оңай бейімделетін дайын ашық шешімдерді алады. Басымдық — инновация емес, жылдамдық пен тиімділік.
Фишингтік құжаттар жасау үшін генеративті ЖИ-ді қолдану ерекше назар аударады. Материалдардың бір бөлігі корейлік инвестициялық ЖИ-платформасының ресми құжаттарына еліктеді. Мәтіндер табиғи тілмен және кәсіби безендірумен ерекшеленді, бұл оларды заңды құжаттардан іс жүзінде ажыратуға болмайтын етеді. Бұл спам-сүзгі жүйелері мен қызметкерлерді оқыту үшін елеулі сын-қатер.
Контекст және қорытындылар
Еске салайын, тамыз айында Bybit криптобиржасы КХДР мен Lazarus Group-қа қарсы азаматтық талап қойды. Енді біз Lazarus-пен бірлесіп әрекет ететін Kimsuky-дің ЖИ-ді шабуылдардың дәлдігі мен масштабын арттыру үшін қолданып, технологиялық әлеуетін арттырып жатқанын көріп отырмыз. Криптокомпаниялар өз қауіпсіздік хаттамаларын қайта қарап, кіріс құжаттаманы тексеруге және офлайн-ЖИ арқылы жасалуы мүмкін желілік трафиктегі ауытқуларды бақылауға ерекше назар аударуы керек.
Жеке менің болжамым — алдағы айларда ЖИ тек фишинг үшін ғана емес, смарт-келісімшарттардағы осалдықтарды автоматтандырылған іздеу үшін де қолданылатын шабуылдар санының өсуін көреміз. Бұл криптоиндустрияның киберқауіпсіздігіндегі ойын ережелерін өзгертеді және қазірдің өзінде әрекет ету қажет.