Кимсуки жергілікті ЖИ-мен қарулануда: криптоиндустрияға шабуылдардың жаңа кезеңі

Қаржы секторына жасаған кибершабуылдарымен танымал солтүстіккореялық Kimsuky хакерлік тобы криптовалюта компанияларын аулау үшін жергілікті үлкен тілдік модельдерді (LLM) қолдануға көшті. Бұл шабуылдаушылардың тактикасының эволюциясын көрсететін алаңдатарлық сигнал: олар бұлттық сервистерден бас тартып, автономды жүйелерге көшуде, бұл олардың әрекеттерін азырақ байқалатын және бақылауды қиындатады.
Офлайн құралдар — жаңа қару ретінде
Топтың инфрақұрылымын техникалық талдау барысында мен Ollama, GPT4All және Msty негізіндегі орналастырылған орталарды анықтай алдым. Бұл платформалар толығымен офлайн жұмыс істейді және Retrieval-Augmented Generation (RAG) әдісін қолдайды. Хакерлер үшін басты артықшылық — сыртқы бұлттық сервистерге сұраныс жібермей-ақ деректерді өңдеу мүмкіндігі, бұл трафик ағып кетуін болдырмайды және анықталу қаупін төмендетеді.
Сонымен қатар, Kimsuky арсеналында тілдік модельдерді өздерінің зиянды бағдарламалық жасақтамасына интеграциялауға арналған кітапханалар мен фреймворктар, сондай-ақ Cursor бағдарламалауға арналған ИИ-ассистенті және сөйлеуді тану құралдары табылды. Бұл топтың технологиямен жай ғана тәжірибе жасап қоймай, оны шабуылдардың толық цикліне — эксплойттерді әзірлеуден бастап процестерді автоматтандыруға дейін жүйелі түрде енгізіп жатқанын көрсетеді.
Тестілерден нақты операцияларға
Kimsuky «сынақ» ИИ қолдану шегінен шығып кеткені анық. Басымдық өз модельдерін нөлден оқыту емес, дайын ашық шешімдерді қолдануға берілді. Бұл тәсіл ресурстарды үнемдеуге және құралдарды нақты міндеттерге тез бейімдеуге мүмкіндік береді. Цифрлық активтер, инвестициялық стратегиялар және финтех-сервистер туралы материалдарды имитациялайтын фишингтік құжаттарды жасау үшін генеративті ИИ қолданылуы ерекше назар аударады. Осы файлдардың кейбіреулері кореялық инвестициялық ИИ-платформасының құжаттары ретінде стильдендірілген және жоғары дәрежедегі шынайылығымен ерекшеленген — табиғи тіл мен кәсіби безендіру оларды заңды құжаттардан ажыратуды мүмкін емес дерлік етеді.
Еске сала кетейін, тамыз айында Bybit криптобиржасы КХДР мен Lazarus Group-қа қарсы азаматтық талап қойған болатын, бұл солтүстіккореялық киберқылмыскерлер тарапынан төнетін қауіптің ауқымын көрсетеді.
Менің талдауым: Жергілікті LLM қолдану — киберкеңістіктегі қарулану жарысындағы логикалық қадам. Регуляторлар мен компаниялар ИИ тәуекелдерін талқылап жатқанда, шабуылдаушылар оны шабуылдардың тиімділігін арттыру үшін белсенді қолданып жатыр. Криптоиндустрия өзінің қауіпсіздік хаттамаларын қайта қарап, тек дәстүрлі периметрді қорғау әдістеріне емес, мінез-құлықты талдауға және аномалияларды бақылауға баса назар аударуы керек.