Poháňa
Security

Správa: Severokórejská spoločnosť Kimsuky premieňa umelú inteligenciu na zbraň na hackovanie kryptomien

Hackerská skupina Kimsuky, ktorá má väzby na Severnú Kóreu, buduje a testuje stále sa rozširujúci arzenál nástrojov umelej inteligencie (AI), ktoré by podľa výskumníkov mohli v budúcnosti pomôcť pri automatizácii phishingu, analýze odcudzených údajov a zdokonalení vývoja malvéru.

NAPÍSAL
ZDIEĽAŤ
Správa: Severokórejská spoločnosť Kimsuky premieňa umelú inteligenciu na zbraň na hackovanie kryptomien

Kľúčové závery

  • Skupina Kimsuky otestovala tri lokálne platformy umelej inteligencie v čase, keď Severná Kórea rozširuje svoje kybernetické kapacity.
  • Spoločnosť Genians uvádza, že Kimsuky používa phishingové dokumenty generované umelou inteligenciou už od začiatku roka 2026.
  • Skupina Kimsuky síce nevyvinula vlastné modely umelej inteligencie, spoločnosť Genians však varuje, že jej schopnosti sa neustále zlepšujú.

V analýze zverejnenej v pondelok Genians Security Center uviedlo, že mesiace sledovania infraštruktúry spojenej so skupinou Kimsuky odhalili dôkazy o existencii miestnych veľkých jazykových modelov, rámcov na vývoj umelej inteligencie, nástrojov na rozpoznávanie reči a dokumentov generovaných umelou inteligenciou. Výskumníci hodnotia, že táto skupina pôsobí pod vedením Severokórejského generálneho úradu pre prieskum.

Kimsuky buduje vlastné súkromné laboratórium umelej inteligencie

Tieto zistenia presahujú dôkazy o tom, že hackeri občas požiadali chatbota o pomoc. Výskumníci objavili stopy troch lokálnych platforiem umelej inteligencie – Ollama, GPT4All a Msty – nainštalovaných v infraštruktúre spojenej s týmto útočníkom. Lokálne modely môžu bežať priamo na počítači alebo serveri namiesto odosielania konverzácií externému poskytovateľovi, čo operátorovi poskytuje väčšie súkromie.

Spoločnosť Genians tiež našla dôkazy o tom, že bola nakonfigurovaná funkcia LocalDocs platformy GPT4All. Táto funkcia využíva technológiu RAG (retrieval-augmented generation), ktorá umožňuje systému umelej inteligencie prehľadávať zbierku dokumentov predtým, ako odpovie na otázky. Výskumníci varovali, že pre hackerov by táto schopnosť mohla v konečnom dôsledku uľahčiť vyhľadávanie a analýzu veľkého množstva odcudzených dokumentov. Správa spoločnosti Genians prichádza bezprostredne po exploite Coldcard a eskalujúcom právnom spore spoločnosti Bybit proti Severnej Kórei.

Zdá sa, že táto skupina skúma aj automatizáciu. Vyšetrovatelia našli balíky na vývoj umelej inteligencie, vrátane Microsoft Semantic Kernel, Microsoft Agents AI a LLaMaSharp, spolu s komponentmi na prepojenie programov so službami OpenAI a Azure OpenAI. Výskumníci uviedli, že táto kombinácia poukazuje skôr na vývoj špecializovaných nástrojov poháňaných umelou inteligenciou než na bežné experimentovanie.

Umelá inteligencia sťažuje odhalenie phishingových návnad skupiny Kimsuky

Niektoré z týchto experimentov už pravdepodobne ovplyvňujú útoky. Od roku 2026 výskumníci pozorujú, že skupina Kimsuky používa dokumenty, o ktorých sa predpokladá, že boli vytvorené pomocou generatívnej umelej inteligencie, ako návnady v cielených phishingových kampaniach zameraných na oblasti vrátane virtuálnych aktív, finančných investícií a vývoja hier.

To je dôležité, pretože prepracované dokumenty generované umelou inteligenciou môžu odstrániť niektoré varovné signály, na ktoré sa používatelia kedysi spoliehali pri rozpoznávaní phishingu. Nešikovné preklady, pravopisné chyby a nedbalé formátovanie sa stávajú menej užitočnými indíciami, keď generatívna umelá inteligencia dokáže rýchlo vytvoriť profesionálne vyzerajúce obchodné materiály.

Základný priebeh útoku však zostáva známy. Obete dostávajú archívy ZIP obsahujúce škodlivé skratky systému Windows alebo súbory LNK zamaskované ako legitímne dokumenty. Otvorenie jedného z nich môže spustiť skryté príkazy PowerShellu a zároveň zobraziť autenticky vyzerajúci súbor PDF, pričom obeť si nevšimne, že v pozadí prebieha škodlivá aktivita.

Skupina Kimsuky tiež zneužila repozitáre Git ako infraštruktúru pre riadenie a kontrolu. Spoločnosť Genians objavila škodlivé nálože AsyncRAT zašifrované a zamaskované ako obrazové súbory s názvami ako „apple.png“, „fox.png“ a „wolf.png“. AsyncRAT je malvér na vzdialený prístup, ktorý môže útočníkovi poskytnúť kontrolu nad napadnutým počítačom.

Výskumníci našli v protokoloch stopy vedúce k Severnej Kórei

Vyšetrovatelia tiež odhalili dôkazy spájajúce túto aktivitu so severokórejskými operátormi. Protokoly obsahovali názov výrobcu systému „Arirang“, značku spájanú so severokórejskými tabletmi a smartfónmi, spolu s materiálmi v kórejčine a jazykovými vzormi, ktoré výskumníci identifikovali ako charakteristické pre severokórejské používanie.

Genians Security Center analysis screenshot.
Zdroj obrázku: Genians Security Center

V inom prípade protokoly ukázali, že otázka v kórejčine týkajúca sa deaktivácie funkcie hlásenia programu Microsoft Defender bola preložená do angličtiny prostredníctvom Google Translate a následne odoslaná do ChatGPT. Výskumníci tiež našli vyhľadávania súvisiace s virtuálnymi aktívami, vrátane dotazu, kde je možné nájsť používateľov bitcoinu.

Správa sa však zdržala tvrdenia, že skupina Kimsuky vyvinula vlastné modely umelej inteligencie. Výskumníci nenašli žiadne rozsiahle trénovacie dátové súbory ani dôkazy o nezávisle vytrénovaných modeloch. Namiesto toho opisujú skupinu, ktorá sa stále učí, ako integrovať existujúce systémy umelej inteligencie do vývoja malvéru, analýzy dát a širších útočných operácií.

Toto rozlíšenie však nemusí byť dlho upokojujúce. Spoločnosť Genians varovala, že kombinácia technológie RAG s ukradnutými dokumentmi, nástrojov na prepis reči na text so zachytenými nahrávkami a agentov umelej inteligencie s existujúcim vývojovým prostredím malvéru skupiny Kimsuky by mohla znížiť objem ľudskej práce potrebnej po narušení bezpečnosti. Pre obrancov sa ďalší boj môže čoraz viac sústrediť na detekciu toho, čo malvér robí, namiesto posudzovania, či e-mail, ktorý ho doručil, vyzerá podozrivo.

V celom kryptoekosystéme vzbudzujú hackerské útoky a zneužitia čoraz väčšie podozrenie, že umelá inteligencia pomohla útočníkom ich uskutočniť.

Tento článok bol preložený z angličtiny pomocou umelej inteligencie. Pôvodná anglická verzia je autoritatívnym zdrojom; automatické preklady môžu obsahovať nepresnosti, najmä v právnej a regulačnej terminológii.