ارائه توسط
Security

گزارش: کیمسوکیِ کره شمالی هوش مصنوعی را به سلاحی برای هک رمزارز تبدیل می‌کند

گروه هکری کیمسوکی (Kimsuky) وابسته به کره شمالی در حال ساخت و آزمودن زرادخانه‌ای رو به گسترش از ابزارهای هوش مصنوعی (AI) است که پژوهشگران می‌گویند می‌تواند در نهایت به خودکارسازی فیشینگ، تحلیل داده‌های سرقت‌شده و بهبود توسعه بدافزار کمک کند.

نویسنده
اشتراک
گزارش: کیمسوکیِ کره شمالی هوش مصنوعی را به سلاحی برای هک رمزارز تبدیل می‌کند

نکات کلیدی

  • کیمسوکی ۳ پلتفرم محلی هوش مصنوعی را آزمایش کرد، هم‌زمان با گسترش توانمندی‌های سایبری کره شمالی.
  • جینیانز می‌گوید کیمسوکی از ابتدای ۲۰۲۶ از اسناد فیشینگ تولیدشده با هوش مصنوعی استفاده کرده است.
  • کیمسوکی مدل‌های هوش مصنوعی خودش را آموزش نداده، اما جینیانز هشدار می‌دهد توانمندی‌های آن در حال پیشرفت است.

در تحلیلی که دوشنبه منتشر شد، مرکز امنیت جینیانز اعلام کرد که ماه‌ها رصد زیرساخت‌های مرتبط با کیمسوکی شواهدی از مدل‌های زبانی بزرگ محلی، چارچوب‌های توسعه هوش مصنوعی، ابزارهای تشخیص گفتار و اسناد ایجادشده با هوش مصنوعی مولد را آشکار کرده است. پژوهشگران این گروه را تحت هدایت اداره کل شناسایی کره شمالی (Reconnaissance General Bureau) ارزیابی می‌کنند.

کیمسوکی آزمایشگاه خصوصی هوش مصنوعی خودش را می‌سازد

یافته‌ها فراتر از شواهدی است که نشان دهد هکرها گاهی از یک چت‌بات کمک خواسته‌اند. پژوهشگران ردپای سه پلتفرم محلی هوش مصنوعی—Ollama، GPT4All و Msty—را یافتند که روی زیرساخت مرتبط با عامل تهدید نصب شده بودند. مدل‌های محلی می‌توانند به‌جای ارسال مکالمات به یک ارائه‌دهنده بیرونی، مستقیماً روی رایانه یا سرور اجرا شوند و به اپراتور حریم خصوصی بیشتری بدهند.

جینیانز همچنین شواهدی یافت که نشان می‌دهد قابلیت LocalDocs در GPT4All پیکربندی شده است. این قابلیت از «تولید تقویت‌شده با بازیابی» یا RAG استفاده می‌کند که به یک سامانه هوش مصنوعی اجازه می‌دهد پیش از پاسخ‌دادن به پرسش‌ها، در میان مجموعه‌ای از اسناد جست‌وجو کند. پژوهشگران هشدار دادند که برای هکرها، این توانایی می‌تواند در نهایت جست‌وجو و تحلیل توده‌های بزرگ اسناد سرقت‌شده را آسان‌تر کند. گزارش جینیانز پس از اکسپلویت Coldcard و تشدید نبرد حقوقی بای‌بیت با کره شمالی منتشر شده است.

به نظر می‌رسد این گروه در حال بررسی خودکارسازی نیز هست. بازرسان بسته‌های توسعه هوش مصنوعی از جمله Microsoft Semantic Kernel، Microsoft Agents AI و LLaMaSharp را در کنار مؤلفه‌هایی برای اتصال برنامه‌ها به سرویس‌های OpenAI و Azure OpenAI پیدا کردند. پژوهشگران گفتند این ترکیب بیشتر به توسعه ابزارهای تخصصی مبتنی بر هوش مصنوعی اشاره دارد تا آزمایش‌های صرفاً تفننی.

هوش مصنوعی طعمه‌های فیشینگ کیمسوکی را سخت‌تر برای تشخیص می‌کند

بخشی از این آزمایش‌ها ممکن است همین حالا نیز بر حملات اثر گذاشته باشد. از سال ۲۰۲۶، پژوهشگران مشاهده کرده‌اند که کیمسوکی از اسنادی که ارزیابی شده با هوش مصنوعی مولد ساخته شده‌اند، به‌عنوان طعمه در کارزارهای فیشینگ هدفمند (spear phishing) استفاده می‌کند؛ کارزارهایی که موضوعاتی مانند دارایی‌های مجازی، سرمایه‌گذاری مالی و توسعه بازی را هدف می‌گیرند.

این موضوع اهمیت دارد، زیرا اسناد صیقل‌خورده و تولیدشده با هوش مصنوعی می‌توانند بخشی از نشانه‌های هشداردهنده‌ای را حذف کنند که کاربران پیش‌تر برای شناسایی فیشینگ به آن‌ها تکیه می‌کردند. ترجمه‌های ناشیانه، غلط‌های املایی و قالب‌بندی شلخته وقتی هوش مصنوعی مولد می‌تواند سریعاً مواد تجاری حرفه‌ای تولید کند، به سرنخ‌های کم‌فایده‌تری تبدیل می‌شوند.

با این حال، سازوکار حمله در بنیاد همان آشنای همیشگی است. قربانیان آرشیوهای ZIP دریافت می‌کنند که حاوی میانبرهای مخرب ویندوز، یا فایل‌های LNK، هستند که در قالب اسناد مشروع جا زده شده‌اند. باز کردن یکی از آن‌ها می‌تواند فرمان‌های پنهان PowerShell را اجرا کند، در حالی که یک PDF با ظاهر واقعی نمایش داده می‌شود و قربانی متوجه نمی‌شود فعالیت مخرب در پس‌زمینه در حال اجراست.

کیمسوکی همچنین از مخازن گیت به‌عنوان زیرساخت فرماندهی و کنترل سوءاستفاده کرده است. جینیانز بارهای AsyncRAT مخرب را یافت که رمزگذاری شده و به شکل فایل‌های تصویری با نام‌هایی مانند «apple.png»، «fox.png» و «wolf.png» استتار شده بودند. AsyncRAT یک بدافزار دسترسی از راه دور است که می‌تواند به مهاجم کنترل یک ماشین آلوده را بدهد.

پژوهشگران سرنخ‌های کره شمالی را در لاگ‌ها پیدا کردند

بازرسان همچنین شواهدی کشف کردند که این فعالیت را به اپراتورهای کره شمالی مرتبط می‌کند. لاگ‌ها شامل نام سازنده سیستم «Arirang» بود؛ برندی که با تبلت‌ها و گوشی‌های هوشمند کره شمالی مرتبط است، به‌همراه مواد به زبان کره‌ای و الگوهای زبانی که پژوهشگران آن را از ویژگی‌های کاربرد رایج در کره شمالی دانستند.

Genians Security Center analysis screenshot.
منبع تصویر: مرکز امنیت جینیانز

در پرونده‌ای دیگر، لاگ‌ها نشان دادند که یک پرسش به زبان کره‌ای درباره غیرفعال‌کردن قابلیت گزارش‌دهی Microsoft Defender از طریق Google Translate به انگلیسی ترجمه شده و سپس به ChatGPT ارسال شده است. پژوهشگران همچنین جست‌وجوهایی مرتبط با دارایی‌های مجازی یافتند، از جمله پرسشی که می‌پرسید کاربران بیت‌کوین را کجا می‌توان پیدا کرد.

این گزارش از این‌که بگوید کیمسوکی مدل‌های هوش مصنوعی خودش را ساخته، فراتر نمی‌رود. پژوهشگران هیچ مجموعه‌داده آموزشی بزرگ یا شواهدی از مدل‌های آموزش‌دیده به‌طور مستقل پیدا نکردند. در عوض، آن‌ها گروهی را توصیف می‌کنند که هنوز در حال یادگیری نحوه ادغام سامانه‌های هوش مصنوعی موجود در توسعه بدافزار، تحلیل داده و عملیات گسترده‌تر حمله است.

اما این تمایز شاید برای مدت طولانی اطمینان‌بخش نماند. جینیانز هشدار داد که ترکیب RAG با اسناد سرقت‌شده، ابزارهای گفتاربه‌متن با ضبط‌های رهگیری‌شده و عامل‌های هوش مصنوعی با محیط فعلی توسعه بدافزار کیمسوکی می‌تواند میزان کار انسانی لازم پس از رخنه را کاهش دهد. برای مدافعان، نبرد بعدی ممکن است بیش از پیش بر تشخیص این‌که بدافزار چه می‌کند متمرکز شود، نه قضاوت درباره این‌که ایمیلی که آن را رسانده چقدر مشکوک به نظر می‌رسد.

در سراسر اکوسیستم کریپتو، هک‌ها و اکسپلویت‌ها به‌طور فزاینده‌ای این گمانه را برمی‌انگیزند که هوش مصنوعی به مهاجمان در اجرای آن‌ها کمک کرده است.

نهنگ بیت‌کوین سال ۲۰۱۳ بیدار شد و با عمیق‌تر شدن نگرانی‌ها دربارهٔ کولدکارد، ۵۰۰ بیت‌کوین جابه‌جا کرد

نهنگ بیت‌کوین سال ۲۰۱۳ بیدار شد و با عمیق‌تر شدن نگرانی‌ها دربارهٔ کولدکارد، ۵۰۰ بیت‌کوین جابه‌جا کرد

ترس‌ها از «کولدکارد» تشدید می‌شود، زیرا یک کیف‌پول بیت‌کوینِ غیرفعال از سال ۲۰۱۳ مقدار ۵۰۰ BTC را جابه‌جا کرد و موج بازگشت کوین‌های قدیمی به چرخه را ادامه داد.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.