گروه هکری کیمسوکی (Kimsuky) وابسته به کره شمالی در حال ساخت و آزمودن زرادخانهای رو به گسترش از ابزارهای هوش مصنوعی (AI) است که پژوهشگران میگویند میتواند در نهایت به خودکارسازی فیشینگ، تحلیل دادههای سرقتشده و بهبود توسعه بدافزار کمک کند.
گزارش: کیمسوکیِ کره شمالی هوش مصنوعی را به سلاحی برای هک رمزارز تبدیل میکند

نکات کلیدی
- کیمسوکی ۳ پلتفرم محلی هوش مصنوعی را آزمایش کرد، همزمان با گسترش توانمندیهای سایبری کره شمالی.
- جینیانز میگوید کیمسوکی از ابتدای ۲۰۲۶ از اسناد فیشینگ تولیدشده با هوش مصنوعی استفاده کرده است.
- کیمسوکی مدلهای هوش مصنوعی خودش را آموزش نداده، اما جینیانز هشدار میدهد توانمندیهای آن در حال پیشرفت است.
در تحلیلی که دوشنبه منتشر شد، مرکز امنیت جینیانز اعلام کرد که ماهها رصد زیرساختهای مرتبط با کیمسوکی شواهدی از مدلهای زبانی بزرگ محلی، چارچوبهای توسعه هوش مصنوعی، ابزارهای تشخیص گفتار و اسناد ایجادشده با هوش مصنوعی مولد را آشکار کرده است. پژوهشگران این گروه را تحت هدایت اداره کل شناسایی کره شمالی (Reconnaissance General Bureau) ارزیابی میکنند.
کیمسوکی آزمایشگاه خصوصی هوش مصنوعی خودش را میسازد
یافتهها فراتر از شواهدی است که نشان دهد هکرها گاهی از یک چتبات کمک خواستهاند. پژوهشگران ردپای سه پلتفرم محلی هوش مصنوعی—Ollama، GPT4All و Msty—را یافتند که روی زیرساخت مرتبط با عامل تهدید نصب شده بودند. مدلهای محلی میتوانند بهجای ارسال مکالمات به یک ارائهدهنده بیرونی، مستقیماً روی رایانه یا سرور اجرا شوند و به اپراتور حریم خصوصی بیشتری بدهند.
جینیانز همچنین شواهدی یافت که نشان میدهد قابلیت LocalDocs در GPT4All پیکربندی شده است. این قابلیت از «تولید تقویتشده با بازیابی» یا RAG استفاده میکند که به یک سامانه هوش مصنوعی اجازه میدهد پیش از پاسخدادن به پرسشها، در میان مجموعهای از اسناد جستوجو کند. پژوهشگران هشدار دادند که برای هکرها، این توانایی میتواند در نهایت جستوجو و تحلیل تودههای بزرگ اسناد سرقتشده را آسانتر کند. گزارش جینیانز پس از اکسپلویت Coldcard و تشدید نبرد حقوقی بایبیت با کره شمالی منتشر شده است.
به نظر میرسد این گروه در حال بررسی خودکارسازی نیز هست. بازرسان بستههای توسعه هوش مصنوعی از جمله Microsoft Semantic Kernel، Microsoft Agents AI و LLaMaSharp را در کنار مؤلفههایی برای اتصال برنامهها به سرویسهای OpenAI و Azure OpenAI پیدا کردند. پژوهشگران گفتند این ترکیب بیشتر به توسعه ابزارهای تخصصی مبتنی بر هوش مصنوعی اشاره دارد تا آزمایشهای صرفاً تفننی.
هوش مصنوعی طعمههای فیشینگ کیمسوکی را سختتر برای تشخیص میکند
بخشی از این آزمایشها ممکن است همین حالا نیز بر حملات اثر گذاشته باشد. از سال ۲۰۲۶، پژوهشگران مشاهده کردهاند که کیمسوکی از اسنادی که ارزیابی شده با هوش مصنوعی مولد ساخته شدهاند، بهعنوان طعمه در کارزارهای فیشینگ هدفمند (spear phishing) استفاده میکند؛ کارزارهایی که موضوعاتی مانند داراییهای مجازی، سرمایهگذاری مالی و توسعه بازی را هدف میگیرند.
این موضوع اهمیت دارد، زیرا اسناد صیقلخورده و تولیدشده با هوش مصنوعی میتوانند بخشی از نشانههای هشداردهندهای را حذف کنند که کاربران پیشتر برای شناسایی فیشینگ به آنها تکیه میکردند. ترجمههای ناشیانه، غلطهای املایی و قالببندی شلخته وقتی هوش مصنوعی مولد میتواند سریعاً مواد تجاری حرفهای تولید کند، به سرنخهای کمفایدهتری تبدیل میشوند.
با این حال، سازوکار حمله در بنیاد همان آشنای همیشگی است. قربانیان آرشیوهای ZIP دریافت میکنند که حاوی میانبرهای مخرب ویندوز، یا فایلهای LNK، هستند که در قالب اسناد مشروع جا زده شدهاند. باز کردن یکی از آنها میتواند فرمانهای پنهان PowerShell را اجرا کند، در حالی که یک PDF با ظاهر واقعی نمایش داده میشود و قربانی متوجه نمیشود فعالیت مخرب در پسزمینه در حال اجراست.
کیمسوکی همچنین از مخازن گیت بهعنوان زیرساخت فرماندهی و کنترل سوءاستفاده کرده است. جینیانز بارهای AsyncRAT مخرب را یافت که رمزگذاری شده و به شکل فایلهای تصویری با نامهایی مانند «apple.png»، «fox.png» و «wolf.png» استتار شده بودند. AsyncRAT یک بدافزار دسترسی از راه دور است که میتواند به مهاجم کنترل یک ماشین آلوده را بدهد.
پژوهشگران سرنخهای کره شمالی را در لاگها پیدا کردند
بازرسان همچنین شواهدی کشف کردند که این فعالیت را به اپراتورهای کره شمالی مرتبط میکند. لاگها شامل نام سازنده سیستم «Arirang» بود؛ برندی که با تبلتها و گوشیهای هوشمند کره شمالی مرتبط است، بههمراه مواد به زبان کرهای و الگوهای زبانی که پژوهشگران آن را از ویژگیهای کاربرد رایج در کره شمالی دانستند.

در پروندهای دیگر، لاگها نشان دادند که یک پرسش به زبان کرهای درباره غیرفعالکردن قابلیت گزارشدهی Microsoft Defender از طریق Google Translate به انگلیسی ترجمه شده و سپس به ChatGPT ارسال شده است. پژوهشگران همچنین جستوجوهایی مرتبط با داراییهای مجازی یافتند، از جمله پرسشی که میپرسید کاربران بیتکوین را کجا میتوان پیدا کرد.
این گزارش از اینکه بگوید کیمسوکی مدلهای هوش مصنوعی خودش را ساخته، فراتر نمیرود. پژوهشگران هیچ مجموعهداده آموزشی بزرگ یا شواهدی از مدلهای آموزشدیده بهطور مستقل پیدا نکردند. در عوض، آنها گروهی را توصیف میکنند که هنوز در حال یادگیری نحوه ادغام سامانههای هوش مصنوعی موجود در توسعه بدافزار، تحلیل داده و عملیات گستردهتر حمله است.
اما این تمایز شاید برای مدت طولانی اطمینانبخش نماند. جینیانز هشدار داد که ترکیب RAG با اسناد سرقتشده، ابزارهای گفتاربهمتن با ضبطهای رهگیریشده و عاملهای هوش مصنوعی با محیط فعلی توسعه بدافزار کیمسوکی میتواند میزان کار انسانی لازم پس از رخنه را کاهش دهد. برای مدافعان، نبرد بعدی ممکن است بیش از پیش بر تشخیص اینکه بدافزار چه میکند متمرکز شود، نه قضاوت درباره اینکه ایمیلی که آن را رسانده چقدر مشکوک به نظر میرسد.
در سراسر اکوسیستم کریپتو، هکها و اکسپلویتها بهطور فزایندهای این گمانه را برمیانگیزند که هوش مصنوعی به مهاجمان در اجرای آنها کمک کرده است.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












