Кимсуки жергілікті ЖИ-мен қарулануда: криптоиндустрияға шабуылдардың жаңа дәуірі

Қаржы секторына қарсы батыл операцияларымен танымал солтүстіккореялық Kimsuky хакерлік тобы технологиялық эволюцияның жаңа деңгейіне көшті. Оңтүстіккореялық киберқауіпсіздік мамандарының жаңа деректерін менің талдауым көрсеткендей: шабуылдаушылар криптовалюта компаниялары мен финтех-қызметтеріне бағытталған шабуыл тізбектеріне жергілікті жасанды интеллект жүйелерін белсенді түрде интеграциялауда.
Автономды ЖИ: із қалдырмайтын қару
Негізгі табылған жайт — Ollama, GPT4All және Msty негізіндегі LLM-орталардың қолданылуы. Бұл құралдар толығымен офлайн жұмыс істейді, бұл қауіптер көрінісін түбегейлі өзгертеді. Бақылауға немесе ұстауға болатын бұлтты қызметтердің орнына Kimsuky Retrieval-Augmented Generation (RAG) әдісін қолданады. Бұл деректерді сыртқы дата-орталықтарға жібермей-ақ сұраныстарды өңдеуге және контент генерациялауға мүмкіндік береді, бұл операцияларды дәстүрлі мониторинг жүйелері үшін іс жүзінде көрінбейтін етеді.
Топ инфрақұрылымында дайын модельдер ғана емес, сонымен қатар оларды өз бағдарламалық жасақтамасына ендіруге арналған кітапханалар, сондай-ақ Cursor бағдарламалауға арналған ЖИ-ассистенті және сөйлеуді тану құралдары табылды. Бұл жүйелі көзқарасты көрсетеді: хакерлер эксперимент жасамайды, киберқылмысты автоматтандыру бойынша конвейер құруда.
Тестілерден жауынгерлік қолдануға
Kimsuky-дің пилоттық жобалар сатысынан шыққаны ерекше алаңдаушылық тудырады. Бұл жекелеген эксперименттер туралы емес, ЖИ-ді нақты жауынгерлік міндеттерге дайындау туралы: зиянды бағдарламалық жасақтама әзірлеу, үлкен деректер массивтерін талдау және шабуыл векторларын автоматтандыру. Дайын ашық технологияларды қолдануға басымдық беріледі, бұл кіру шегін төмендетеді және жаңа қауіптерді жасау циклін жылдамдатады.
Фишингтік компонентті бөлек атап өту керек. Топ кореялық инвестициялық ЖИ-платформасының материалдарын имитациялайтын цифрлық активтер мен инвестициялық стратегиялар туралы құжаттарды генерациялайды. Бұл хаттар табиғи тілмен және кәсіби безендірілуімен ерекшеленеді, бұл оларды заңды корреспонденциядан іс жүзінде ажыратуға болмайтын етеді. Бұл классикалық әлеуметтік инженерия, бірақ жаңа сапалы орындалуымен.
Еске сала кетейін, тамыз айында Bybit криптобиржасы КХДР мен Lazarus Group-қа қарсы азаматтық іс қозғады, бұл солтүстіккореялық топтар тарапынан қауіптің ауқымын көрсетеді. Алайда Kimsuky неғұрлым жіңішке және технологиялық әрекет етеді, бұл қорғаныс тәсілдерін қайта қарауды талап етеді.
Менің сараптамалық пікірім: Жергілікті ЖИ-ді қолдану — бұл жай тренд емес, APT-топтардың тактикасындағы түбегейлі өзгеріс. Контент пен кодты офлайн генерациялау қорғаушыларды негізгі артықшылықтан — шабуылдаушылардың бұлтты сұраныстарын талдау мүмкіндігінен айырады. Криптокомпанияларға дәл қазір дәстүрлі журналдарда цифрлық із қалдырмайтын шабуыл сценарийлеріне бағдарлана отырып, мінез-құлықты талдау мен көпфакторлы аутентификацияны енгізу керек.