Toetab
Security

Aruanne: Põhja-Korea ettevõte Kimsuky muudab tehisintellekti krüptovaluuta häkkimise relvaks

Põhja-Koreaga seotud häkkerirühm Kimsuky arendab ja testib üha laienevat tehisintellekti (AI) vahendite arsenali, mis teadlaste sõnul võiksid lõpuks aidata automatiseerida phishingut, analüüsida varastatud andmeid ja täiustada pahavara arendamist.

KIRJUTAS
JAGA
Aruanne: Põhja-Korea ettevõte Kimsuky muudab tehisintellekti krüptovaluuta häkkimise relvaks

Peamised järeldused

  • Kimsuky testis kolme kohalikku tehisintellekti platvormi, samal ajal kui Põhja-Korea laiendab oma kübervõimekust.
  • Geniansi sõnul on Kimsuky kasutanud tehisintellekti abil loodud phishing-dokumente alates 2026. aasta algusest.
  • Kimsuky ei ole oma AI-mudeleid ise treeninud, kuid Genians hoiatab, et rühmituse võimekus areneb.

Esmaspäeval avaldatud analüüsis märkis Genians Security Center, et Kimsukyga seotud infrastruktuuri mitmekuuline jälgimine paljastas tõendeid kohalike suurte keelemudelite, tehisintellekti arendusraamistike, kõnetuvastustööriistade ja tehisintellekti poolt loodud dokumentide olemasolust. Teadlaste hinnangul tegutseb rühmitus Põhja-Korea luurepeavalitsuse alluvuses.

Kimsuky rajab oma eraviisilise tehisintellekti laboratooriumi

Leidudest selgub rohkem kui vaid see, et häkkerid palusid aeg-ajalt chatbotilt abi. Teadlased avastasid kolme kohaliku tehisintellekti platvormi – Ollama, GPT4All ja Msty – jälgi, mis olid paigaldatud ohuallikaga seotud infrastruktuuri. Kohalikud mudelid võivad töötada otse arvutis või serveris, selle asemel et saata vestlusi välisele teenusepakkujale, mis tagab operaatorile suurema privaatsuse.

Genians leidis ka tõendeid selle kohta, et GPT4Alli LocalDocs-funktsioon oli konfigureeritud. See funktsioon kasutab otsinguga täiendatud genereerimist (RAG), mis võimaldab tehisintellekti süsteemil enne küsimustele vastamist otsida dokumentide kogust. Uurijad hoiatasid, et häkkerite jaoks võib see võime lõpuks muuta suurte varastatud dokumentide hulgade otsimise ja analüüsimise lihtsamaks. Geniansi raport ilmub vahetult pärast Coldcardi turvaaugu avastamist ja Bybiti eskaleeruvat õigusvaidlust Põhja-Korea vastu.

Rühmitus näib uurivat ka automatiseerimist. Uurijad leidsid tehisintellekti arendamise pakette, sealhulgas Microsoft Semantic Kernel, Microsoft Agents AI ja LLaMaSharp, ning komponente programmide ühendamiseks OpenAI ja Azure OpenAI teenustega. Teadlaste sõnul viitab see kombinatsioon pigem spetsialiseeritud tehisintellekti-põhiste tööriistade arendamisele kui juhuslikule eksperimenteerimisele.

Tehisintellekt muudab Kimsuky pettusmeelitused raskemini märgatavaks

Mõned neist katsetustest võivad juba mõjutada rünnakuid. Alates 2026. aastast on teadlased täheldanud, et Kimsuky kasutab dokumente, mida hinnatakse looduks generatiivse tehisintellekti abil, peibutisena sihtotstarbelistes phishing-kampaaniates, mille sihtmärkideks on muu hulgas virtuaalsed varad, finantsinvesteeringud ja mänguarendus.

See on oluline, sest viimistletud tehisintellekti abil loodud dokumendid võivad kõrvaldada mõned hoiatusmärgid, millele kasutajad varem pettuste äratundmisel tuginesid. Kõhklused tõlkes, õigekirja vead ja lohakas vormindus muutuvad vähem kasulikeks vihjeteks, kui genereeriv tehisintellekt suudab kiiresti toota professionaalselt välja näivaid ärimaterjale.

Rünnaku põhimõte jääb siiski samaks. Ohvrid saavad ZIP-arhiive, mis sisaldavad pahatahtlikke Windowsi otsetee- ehk LNK-faile, mis on maskeeritud õiguspäraste dokumentidena. Ühe sellise avamine võib käivitada peidetud PowerShelli käsud, kuvades samal ajal tõelisena näivat PDF-faili, mistõttu ohver ei märka, et taustal toimub pahatahtlik tegevus.

Kimsuky on kuritarvitanud ka Git-hoidlaid juhtimis- ja kontrolli infrastruktuurina. Genians leidis pahatahtlikke AsyncRAT-koormusi, mis olid krüpteeritud ja maskeeritud pildifailideks nimedega nagu „apple.png”, „fox.png” ja „wolf.png”. AsyncRAT on kaugjuurdepääsu pahavara, mis võimaldab ründajal saada kontrolli nakatunud arvuti üle.

Teadlased leidsid logidest Põhja-Korea vihjeid

Uurijad avastasid ka tõendeid, mis seovad selle tegevuse Põhja-Korea operaatoritega. Logifailid sisaldasid süsteemi tootja nime „Arirang“ – brändi, mis on seotud Põhja-Korea tahvelarvutite ja nutitelefonidega – ning korea keeles materjale ja keelelisi mustreid, mida teadlased tunnistasid Põhja-Korea keelekasutusele iseloomulikuks.

Genians Security Center analysis screenshot.
Pildi allikas: Genians Security Center

Teisel juhul näitasid logifailid, et korea keeles esitatud küsimus Microsoft Defenderi aruandlusfunktsiooni keelamise kohta tõlgiti Google Translate’i abil inglise keelde ja saadeti seejärel ChatGPT-le. Teadlased leidsid ka virtuaalsete varadega seotud otsinguid, sealhulgas päringu, milles küsiti, kust leida bitcoini kasutajaid.

Aruandes ei väideta otsesõnu, et Kimsuky oleks loonud omaenda tehisintellekti mudeleid. Teadlased ei leidnud suuri õppimisandmekogusid ega tõendeid iseseisvalt treenitud mudelite kohta. Selle asemel kirjeldavad nad rühmitust, mis alles õpib, kuidas integreerida olemasolevaid tehisintellekti süsteeme pahavara arendusse, andmete analüüsi ja laiematesse rünnakuoperatsioonidesse.

See eristus ei pruugi kaua rahustavaks jääda. Genians hoiatas, et RAG-i kombineerimine varastatud dokumentidega, kõnest tekstiks teisendamise tööriistade kasutamine pealtkuulatud salvestistega ning tehisintellekti agentide ühendamine Kimsuky olemasoleva pahavara arenduskeskkonnaga võib vähendada rikkumise järel vajalikku inimtööd. Kaitsjate jaoks võib järgmine lahing keskenduda üha enam pahavara tegevuse avastamisele, mitte sellele, kas seda edastanud e-kiri näeb kahtlane välja.

Kogu krüptovaluuta ökosüsteemis tekitavad häkkimised ja turvaaukude ärakasutamised üha enam kahtlust, et tehisintellekt aitas ründajatel neid läbi viia.

See artikkel tõlgiti inglise keelest tehisintellekti abil. Ingliskeelne originaalversioon on autoriteetne allikas; automaatsed tõlked võivad sisaldada ebatäpsusi, eriti juriidilises ja regulatiivses terminoloogias.