Солтүстіккореялық Kimsuky хакерлері криптокомпанияларды аулау үшін жергілікті жасанды интеллектпен қаруланды.

Солтүстік Кореяның Kimsuky тобының инфрақұрылымын талдау алаңдатарлық үрдісті анықтады: хакерлер криптовалюталық және қаржылық ұйымдарға бағытталған шабуыл тізбектеріне жергілікті үлкен тілдік модельдерді (LLM) белсенді түрде интеграциялауда. Бұл енді эксперимент емес, киберқауіптердің жаңа буынына жүйелі дайындық.
Офлайн-ИИ қару ретінде
Техникалық барлау барысында мен Kimsuky-дің Ollama, GPT4All және Msty негізіндегі орталарды өзінде орнатқанын анықтадым. Бұл құралдардың негізгі ерекшелігі — толық автономдылық. Олар офлайн режимінде жұмыс істейді, Retrieval-Augmented Generation (RAG) әдісін қолданады, бұл деректерді бұлттық сервистерге жібермей-ақ сұраныстарды өңдеуге мүмкіндік береді. Бұл зиянкестер үшін өте маңызды: осылайша олар өздерінің операциялық мәліметтерін және іздерін жалпыға қолжетімді API арқылы ашпайды.
Топтың арсеналында тілдік модельдерді өз бағдарламалық жасақтамасына енгізуге арналған кітапханалар мен фреймворктер, бағдарламалауға арналған Cursor ассистенті және сөйлеуді тану құралдары да табылды. Мұндай жиынтық ИИ-дің нүктелік емес, шабуылдың бүкіл циклін автоматтандырудың іргетасы ретінде қолданылатынын көрсетеді — зиянды код жазудан бастап деректерді талдауға және фишингтік сценарийлерді генерациялауға дейін.
Жаңа буын фишингі
Фишингтік құжаттар жасау үшін генеративті ИИ-ді қолдану ерекше назар аударуға тұрарлық. Kimsuky цифрлық активтер, инвестициялық стратегиялар және финтех-сервистер туралы сенімді материалдарды генерациялауды жалғастыруда. Олардың кейбіреулері корейлік инвестициялық ИИ-платформасының құжаттарына еліктейді, табиғи тілімен және кәсіби безендірілуімен ерекшеленеді. Бұл енді қателері бар жай хаттар емес, тіпті тәжірибелі қызметкерлерді де алдай алатын жоғары сапалы жалған құжаттар.
Топтың өз модельдерін оқытуға емес, дайын технологияларға сүйенетіні айта қаларлық. Бұл кіру шегін төмендетеді және жаңа қорғаныс шараларына бейімделуді жылдамдатады. Еске сала кетейін, тамыз айында Bybit криптобиржасы Солтүстік Корея мен Lazarus Group-қа қарсы азаматтық сотқа шағым түсірді, бұл солтүстіккореялық хакерлер тарапынан төнетін қауіптің ауқымын көрсетеді.
Менің қорытындым: Жергілікті LLM-дерді қолдану — Kimsuky тактикасындағы стратегиялық өзгеріс. Сала фишингтің одан әрі жекелендірілетініне және зиянды бағдарламалардың бейімделгіш болатынына дайындалуы керек. Компаниялар өздерінің қауіпсіздік хаттамаларын қайта қарауы тиіс, мінез-құлықты талдауға және қызметкерлерді синтетикалық, бірақ мінсіз безендірілген қауіптерді тануға үйретуге ерекше назар аударуы қажет.