Tarjoaa
Security

Raportti: Pohjois-Korean Kimsuky muuttaa tekoälyn kryptovaluuttojen hakkerointivälineeksi

Pohjois-Koreaan liittyvä hakkerointiryhmä Kimsuky kehittää ja testaa jatkuvasti laajenevaa tekoälytyökalujen valikoimaa, jonka tutkijoiden mukaan voisi lopulta auttaa automatisoimaan tietojenkalastelua, analysoimaan varastettuja tietoja ja tehostamaan haittaohjelmien kehittämistä.

KIRJOITTAJA
JAA
Raportti: Pohjois-Korean Kimsuky muuttaa tekoälyn kryptovaluuttojen hakkerointivälineeksi

Keskeiset havainnot

  • Kimsuky testasi kolmea paikallista tekoälyalustaa samalla, kun Pohjois-Korea laajentaa kyberkykyjään.
  • Geniansin mukaan Kimsuky on käyttänyt tekoälyn luomia phishing-asiakirjoja vuoden 2026 alusta lähtien.
  • Kimsuky ei ole kouluttanut omia tekoälymallejaan, mutta Genians varoittaa, että sen kyvyt kehittyvät.

Maanantaina julkaistussa analyysissä Genians Security Center totesi, että kuukausia kestänyt Kimsukyyn liittyvän infrastruktuurin seuranta paljasti todisteita paikallisista suurista kielimalleista, tekoälyn kehityskehyksistä, puheentunnistustyökaluista ja generatiivisen tekoälyn luomista asiakirjoista. Tutkijat arvioivat, että ryhmä toimii Pohjois-Korean tiedustelupäämajan alaisuudessa.

Kimsuky rakentaa omaa yksityistä tekoälylaboratoriotaan

Havainnot menevät pidemmälle kuin todisteet siitä, että hakkerit pyysivät satunnaisesti apua chatbotilta. Tutkijat löysivät jälkiä kolmesta paikallisesta tekoälyalustasta – Ollamasta, GPT4Allista ja Mstystä – jotka oli asennettu uhka-toimijaan liittyvään infrastruktuuriin. Paikalliset mallit voivat toimia suoraan tietokoneella tai palvelimella sen sijaan, että keskustelut lähetettäisiin ulkopuoliselle palveluntarjoajalle, mikä takaa operaattorille paremman yksityisyyden.

Genians löysi myös todisteita siitä, että GPT4Allin LocalDocs-ominaisuus oli konfiguroitu. Ominaisuus käyttää hakutoiminnoilla täydennettyä luontia (retrieval-augmented generation, RAG), jonka avulla tekoälyjärjestelmä voi etsiä asiakirjakokoelmasta ennen kysymyksiin vastaamista. Tutkijat varoittivat, että hakkereille tämä ominaisuus voi lopulta helpottaa suurten varastettujen asiakirjakertymien hakua ja analysointia. Geniansin raportti julkaistiin pian Coldcard-hyökkäyksen ja Bybitin Pohjois-Koreaa vastaan käymän kiihtyvän oikeustaistelun jälkeen.

Ryhmä näyttää tutkivan myös automaatiota. Tutkijat löysivät tekoälyn kehityspaketteja, kuten Microsoft Semantic Kernel, Microsoft Agents AI ja LLaMaSharp, sekä komponentteja ohjelmien yhdistämiseksi OpenAI- ja Azure OpenAI -palveluihin. Tutkijoiden mukaan tämä yhdistelmä viittaa pikemminkin erikoistuneiden tekoälypohjaisten työkalujen kehittämiseen kuin satunnaiseen kokeiluun.

Tekoäly vaikeuttaa Kimsukyn phishing-houkuttimien havaitsemista

Osa näistä kokeiluista saattaa jo vaikuttaa hyökkäyksiin. Vuodesta 2026 lähtien tutkijat ovat havainneet, että Kimsuky on käyttänyt asiakirjoja, joiden arvioidaan olevan generatiivisen tekoälyn avulla luotuja, syöttinä kohdennetuissa spear-phishing-kampanjoissa, joiden kohteina ovat olleet muun muassa virtuaalivarat, rahoitusinvestoinnit ja pelikehitys.

Tämä on merkittävää, koska huolellisesti laaditut tekoälyn tuottamat asiakirjat voivat poistaa joitakin varoitusmerkkejä, joihin käyttäjät aiemmin luottivat tunnistaakseen phishing-hyökkäykset. Kömpelöt käännökset, kirjoitusvirheet ja huolimaton muotoilu menettävät merkitystään, kun generatiivinen tekoäly pystyy nopeasti tuottamaan ammattimaisen näköisiä liiketoimintamateriaaleja.

Hyökkäyksen perusmekanismi on kuitenkin edelleen tuttu. Uhrit saavat ZIP-arkistoja, jotka sisältävät haitallisia Windows-pikakuvakkeita (LNK-tiedostoja), jotka on naamioitu laillisiksi asiakirjoiksi. Tiedoston avaaminen voi laukaista piilotettuja PowerShell-komentoja samalla, kun näytölle avautuu aidonnäköinen PDF-tiedosto, jolloin uhri ei huomaa, että taustalla on käynnissä haitallista toimintaa.

Kimsuky on myös käyttänyt väärin Git-arkistoja komento- ja ohjausinfrastruktuurina. Genians löysi haitallisia AsyncRAT-hyökkäyskuormia, jotka oli salattu ja naamioitu kuvatiedostoiksi, joiden nimet olivat esimerkiksi ”apple.png”, ”fox.png” ja ”wolf.png”. AsyncRAT on etäkäyttöinen haittaohjelma, jonka avulla hyökkääjä voi ottaa hallintaansa vaarantuneen koneen.

Tutkijat löysivät lokitiedoista viitteitä Pohjois-Koreaan

Tutkijat löysivät myös todisteita, jotka yhdistävät toiminnan pohjoiskorealaisiin toimijoihin. Lokit sisälsivät järjestelmän valmistajan nimen ”Arirang”, joka on pohjoiskorealaisten tablettien ja älypuhelinten tuotemerkki, sekä koreankielistä materiaalia ja kielellisiä piirteitä, jotka tutkijat tunnistivat pohjoiskorealaiselle kielenkäytölle tyypillisiksi.

Genians Security Center analysis screenshot.
Kuvan lähde: Genians Security Center

Toisessa tapauksessa lokit osoittivat, että koreankielinen kysymys Microsoft Defenderin raportointitoiminnon poistamisesta käytöstä oli käännetty englanniksi Google Translate -palvelun avulla ja lähetetty sitten ChatGPT:lle. Tutkijat löysivät myös virtuaalisiin varoihin liittyviä hakuja, mukaan lukien kyselyn siitä, mistä bitcoin-käyttäjiä voisi löytää.

Raportissa ei kuitenkaan väitetä, että Kimsuky olisi rakentanut omia tekoälymallejaan. Tutkijat eivät löytäneet suuria koulutusdatasarjoja tai todisteita itsenäisesti koulutetuista malleista. Sen sijaan he kuvaavat ryhmää, joka on vielä oppimassa integroimaan olemassa olevia tekoälyjärjestelmiä haittaohjelmien kehittämiseen, data-analyysiin ja laajempiin hyökkäysoperaatioihin.

Tämä ero ei välttämättä ole kauan rauhoittava. Genians varoitti, että RAG:n yhdistäminen varastettuihin asiakirjoihin, puheentunnistustyökalujen yhdistäminen siepattuihin äänitallenteisiin sekä tekoälyagenttien yhdistäminen Kimsukyn olemassa olevaan haittaohjelmien kehitysympäristöön voisi vähentää tietomurron jälkeen tarvittavaa ihmistyötä. Puolustajien kannalta seuraava taistelu saattaa keskittyä yhä enemmän haittaohjelman toiminnan havaitsemiseen sen sijaan, että arvioitaisiin, näyttääkö sen toimittanut sähköposti epäilyttävältä.

Kryptovaluutta-ekosysteemissä hakkeroinnit ja haavoittuvuuksien hyödyntämiset herättävät yhä enemmän epäilyksiä siitä, että tekoäly olisi auttanut hyökkääjiä niiden toteuttamisessa.

Tämä artikkeli on käännetty englannista tekoälyn avulla. Alkuperäinen englanninkielinen versio on auktoritatiivinen lähde; automaattiset käännökset voivat sisältää epätarkkuuksia, erityisesti oikeudellisessa ja sääntelyyn liittyvässä terminologiassa.