Sağlayan
Security

Rapor: Kuzey Kore’nin Kimsuky’si Yapay Zekayı Kripto Para Hackleme Silahına Dönüştürüyor

Kuzey Kore ile bağlantılı siber saldırı grubu Kimsuky, araştırmacıların nihayetinde oltalama saldırılarını otomatikleştirmeye, çalınan verileri analiz etmeye ve kötü amaçlı yazılım geliştirme süreçlerini daha etkili hale getirmeye yardımcı olabileceğini belirttiği, giderek genişleyen bir yapay zeka (AI) araçları cephaneliği oluşturuyor ve test ediyor.

PAYLAŞ
Rapor: Kuzey Kore’nin Kimsuky’si Yapay Zekayı Kripto Para Hackleme Silahına Dönüştürüyor

Önemli Noktalar

  • Kuzey Kore siber yeteneklerini genişletirken, Kimsuky 3 yerel AI platformunu test etti.
  • Genians, Kimsuky'nin 2026 yılının başından beri AI tarafından oluşturulan oltalama belgeleri kullandığını belirtiyor.
  • Kimsuky kendi AI modellerini eğitmemiştir, ancak Genians, grubun yeteneklerinin gelişmekte olduğu konusunda uyarıyor.

Pazartesi günü yayınlanan bir analizde Genians Güvenlik Merkezi, Kimsuky ile ilişkili altyapıyı aylarca izledikten sonra yerel büyük dil modelleri, AI geliştirme çerçeveleri, konuşma tanıma araçları ve üretken AI tarafından oluşturulan belgelere dair kanıtlar ortaya çıkardığını belirtti. Araştırmacılar, grubun Kuzey Kore’nin Keşif Genel Bürosu bünyesinde faaliyet gösterdiğini değerlendiriyor.

Kimsuky Kendi Özel Yapay Zeka Laboratuvarını Kuruyor

Bu bulgular, hackerların zaman zaman bir sohbet robotundan yardım istediğine dair kanıtların ötesine geçiyor. Araştırmacılar, tehdit aktörüyle bağlantılı altyapıya kurulmuş üç yerel yapay zeka platformu olan Ollama, GPT4All ve Msty’nin izlerini keşfetti. Yerel modeller, konuşmaları harici bir sağlayıcıya göndermek yerine doğrudan bir bilgisayar veya sunucu üzerinde çalıştırılabilir; bu da operatöre daha fazla gizlilik sağlar.

Genians ayrıca, GPT4All’ın LocalDocs özelliğinin yapılandırılmış olduğuna dair kanıtlar da buldu. Bu özellik, bir yapay zeka sisteminin soruları yanıtlamadan önce bir belge koleksiyonunda arama yapmasına olanak tanıyan “geri getirme ile güçlendirilmiş üretme” (RAG) teknolojisini kullanıyor. Araştırmacılar, hackerlar için bu yeteneğin, çalınan büyük miktardaki belgelerin aranmasını ve analiz edilmesini zamanla kolaylaştırabileceği konusunda uyarıda bulundu. Genians’ın raporu, Coldcard güvenlik açığı ve Bybit’in Kuzey Kore’ye karşı giderek şiddetlenen hukuki mücadelesinin hemen ardından yayınlandı.

Grup, otomasyon konusunda da araştırmalar yürütüyor gibi görünüyor. Araştırmacılar, Microsoft Semantic Kernel, Microsoft Agents AI ve LLaMaSharp gibi yapay zeka geliştirme paketlerinin yanı sıra, programları OpenAI ve Azure OpenAI hizmetlerine bağlamak için gerekli bileşenleri de tespit etti. Araştırmacılar, bu kombinasyonun sıradan bir deneme çalışmasından ziyade, yapay zeka destekli özel araçların geliştirilmesine işaret ettiğini belirtti.

AI, Kimsuky’nin Oltalama Tuzaklarını Tespit Etmeyi Zorlaştırıyor

Bu denemelerin bir kısmı, saldırıları şimdiden etkiliyor olabilir. 2026 yılından bu yana araştırmacılar, Kimsuky’nin sanal varlıklar, finansal yatırımlar ve oyun geliştirme gibi konuları hedef alan niş kimlik avı kampanyalarında, üretken yapay zeka ile oluşturulduğu değerlendirilen belgeleri tuzak olarak kullandığını gözlemlediler.

Bu durum önemlidir, çünkü yapay zeka tarafından üretilen ve özenle hazırlanmış belgeler, kullanıcıların bir zamanlar kimlik avını fark etmek için güvendikleri bazı uyarı işaretlerini ortadan kaldırabilir. Üretken yapay zeka, profesyonel görünümlü iş materyallerini hızla üretebildiğinde, garip çeviriler, yazım hataları ve özensiz biçimlendirme artık o kadar da yararlı ipuçları olmaktan çıkar.

Ancak, saldırının temel yapısı tanıdık kalır. Mağdurlar, meşru belgeler gibi gösterilen kötü amaçlı Windows kısayol (LNK) dosyalarını içeren ZIP arşivleri alır. Bu dosyalardan birini açmak, gerçek gibi görünen bir PDF görüntülerken gizli PowerShell komutlarını tetikleyebilir ve mağdurun arka planda kötü amaçlı bir faaliyetin yürüdüğünden haberdar olmamasını sağlar.

Kimsuky ayrıca Git depolarını komuta ve kontrol altyapısı olarak kötüye kullanmıştır. Genians, "apple.png", "fox.png" ve "wolf.png" gibi adlarla görüntü dosyaları kılığına sokulmuş ve şifrelenmiş kötü amaçlı AsyncRAT yükleri tespit etti. AsyncRAT, saldırgana ele geçirilen bir makine üzerinde kontrol sağlama imkanı veren bir uzaktan erişim kötü amaçlı yazılımıdır.

Araştırmacılar Günlük Kayıtlarında Kuzey Kore'ye Ait İpuçları Buldu

Araştırmacılar ayrıca bu faaliyeti Kuzey Koreli operatörlerle ilişkilendiren kanıtlar da ortaya çıkardı. Günlüklerde, Kuzey Kore tabletleri ve akıllı telefonlarıyla ilişkilendirilen "Arirang" marka adı ile birlikte, araştırmacıların Kuzey Kore kullanımına özgü olarak tanımladıkları Korece materyaller ve dil kalıpları yer alıyordu.

Genians Security Center analysis screenshot.
Görsel kaynağı: Genians Güvenlik Merkezi

Başka bir vakada ise, günlüklerde Microsoft Defender’ın raporlama özelliğinin devre dışı bırakılmasıyla ilgili Korece bir sorunun Google Translate aracılığıyla İngilizceye çevrildikten sonra ChatGPT’ye gönderildiği görüldü. Araştırmacılar ayrıca, bitcoin kullanıcılarının nerede bulunabileceğini soran bir sorgu da dahil olmak üzere sanal varlıklarla ilgili aramalar buldu.

Raporda, Kimsuky'nin kendi yapay zeka modellerini geliştirdiği kesin olarak belirtilmiyor. Araştırmacılar, büyük ölçekli eğitim veri kümeleri veya bağımsız olarak eğitilmiş modellere dair kanıt bulamadılar. Bunun yerine, grubun mevcut yapay zeka sistemlerini kötü amaçlı yazılım geliştirme, veri analizi ve daha geniş kapsamlı saldırı operasyonlarına nasıl entegre edeceğini hâlâ öğrenme aşamasında olduğunu belirtiyorlar.

Bu ayrım, uzun süre güven verici kalmayabilir. Genians, RAG'yi çalınan belgelerle, konuşma-metin dönüştürme araçlarını ele geçirilen kayıtlarla ve yapay zeka ajanlarını Kimsuky'nin mevcut kötü amaçlı yazılım geliştirme ortamıyla birleştirmenin, bir güvenlik ihlali sonrasında gereken insan iş gücünü azaltabileceği konusunda uyarıda bulundu. Savunma uzmanları için bir sonraki mücadele, kötü amaçlı yazılımı taşıyan e-postanın şüpheli olup olmadığını değerlendirmek yerine, kötü amaçlı yazılımın ne yaptığını tespit etmeye odaklanacak gibi görünüyor.

Kripto ekosisteminde, siber saldırılar ve güvenlik açıklarının istismar edilmesi, saldırganların bunları gerçekleştirmede yapay zekanın yardım ettiği yönündeki şüpheleri giderek artırıyor.

Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.