За підтримки
Security

Звіт: північнокорейська компанія «Кімсукі» перетворює штучний інтелект на зброю для хакерських атак на криптовалютні проекти

Хакерська група Kimsuky, пов’язана з Північною Кореєю, створює та тестує дедалі більший арсенал інструментів штучного інтелекту (ШІ), які, на думку дослідників, з часом можуть допомогти автоматизувати фішинг, аналізувати викрадені дані та вдосконалити розробку шкідливого програмного забезпечення.

АВТОР
ПОДІЛИТИСЯ
Звіт: північнокорейська компанія «Кімсукі» перетворює штучний інтелект на зброю для хакерських атак на криптовалютні проекти

Основні висновки

  • Kimsuky протестувала 3 локальні платформи ШІ на тлі розширення кіберпотенціалу Північної Кореї.
  • За даними Genians, Kimsuky використовує фішингові документи, згенеровані ШІ, з початку 2026 року.
  • «Kimsuky» не навчала власних моделей ШІ, але компанія Genians попереджає, що її можливості постійно зростають.

У аналізі, опублікованому в понеділок, Genians Security Center зазначив, що кількамісячне відстеження інфраструктури, пов’язаної з Kimsuky, виявило докази наявності місцевих великих мовних моделей, фреймворків для розробки ШІ, інструментів розпізнавання мови та документів, створених за допомогою генеративного ШІ. Дослідники вважають, що ця група діє під керівництвом Головного розвідувального управління Північної Кореї.

Kimsuky створює власну приватну лабораторію штучного інтелекту

Ці висновки виходять за межі доказів того, що хакери час від часу зверталися за допомогою до чат-бота. Дослідники виявили сліди трьох локальних платформ ШІ — Ollama, GPT4All та Msty, — встановлених в інфраструктурі, пов’язаній із зловмисником. Локальні моделі можуть працювати безпосередньо на комп’ютері або сервері, замість того щоб надсилати діалоги зовнішньому провайдеру, що забезпечує оператору більшу конфіденційність.

Компанія Genians також виявила докази того, що була налаштована функція LocalDocs у GPT4All. Ця функція використовує технологію «генерації з розширеним пошуком» (RAG), яка дозволяє системі штучного інтелекту здійснювати пошук у колекції документів перед тим, як відповідати на запитання. Дослідники попередили, що для хакерів ця можливість зрештою може спростити пошук та аналіз великих обсягів викрадених документів. Звіт Genians з’явився слідом за експлойтом Coldcard та ескалацією судової суперечки Bybit проти Північної Кореї.

Схоже, що група також досліджує можливості автоматизації. Дослідники виявили пакети для розробки ШІ, зокрема Microsoft Semantic Kernel, Microsoft Agents AI та LLaMaSharp, а також компоненти для підключення програм до сервісів OpenAI та Azure OpenAI. На думку дослідників, така комбінація вказує на розробку спеціалізованих інструментів на базі ШІ, а не на випадкові експерименти.

ШІ ускладнює виявлення фішингових приманок Kimsuky

Деякі з цих експериментів, можливо, вже впливають на атаки. З 2026 року дослідники спостерігають, як Kimsuky використовує документи, які, за оцінками, були створені за допомогою генеративного ШІ, як приманки в кампаніях цільового фішингу, спрямованих на такі сфери, як віртуальні активи, фінансові інвестиції та розробка ігор.

Це має значення, оскільки досконалі документи, згенеровані ШІ, можуть приховати деякі ознаки, на які раніше покладалися користувачі для розпізнавання фішингу. Незграбні переклади, орфографічні помилки та недбале форматування стають менш корисними підказками, коли генеративний ШІ може швидко створювати ділові матеріали, що виглядають професійно.

Однак суть атаки залишається звичною. Жертви отримують ZIP-архіви, що містять шкідливі файли ярликів Windows (LNK), замасковані під легітимні документи. Відкриття такого файлу може запустити приховані команди PowerShell, одночасно відображаючи реалістичний PDF-файл, через що жертва не підозрює, що у фоновому режимі відбувається шкідлива діяльність.

Kimsuky також зловживав репозиторіями Git як інфраструктурою управління та контролю. Фахівці Genians виявили шкідливі корисні навантаження AsyncRAT, зашифровані та замасковані під файли зображень з такими іменами, як «apple.png», «fox.png» та «wolf.png». AsyncRAT — це шкідливе програмне забезпечення для віддаленого доступу, яке дозволяє зловмиснику отримати контроль над ураженим комп’ютером.

Дослідники виявили у журналах слідів північнокорейського походження

Слідчі також виявили докази, що пов’язують цю діяльність із північнокорейськими операторами. У журналах було виявлено назву виробника системи «Arirang» — бренд, пов’язаний із північнокорейськими планшетами та смартфонами, — а також матеріали корейською мовою та лінгвістичні особливості, які дослідники визначили як характерні для північнокорейського вживання.

Genians Security Center analysis screenshot.
Джерело зображення: Genians Security Center

В іншому випадку журнали показали, що запитання корейською мовою щодо вимкнення функції звітування Microsoft Defender було перекладено на англійську за допомогою Google Translate, а потім надіслано до ChatGPT. Дослідники також виявили пошукові запити, пов’язані з віртуальними активами, зокрема запит про те, де можна знайти користувачів біткойна.

У звіті не стверджується, що Kimsuky створила власні моделі штучного інтелекту. Дослідники не виявили великих навчальних наборів даних або доказів існування моделей, навчених самостійно. Натомість вони описують групу, яка все ще навчається інтегрувати існуючі системи штучного інтелекту в розробку шкідливого програмного забезпечення, аналіз даних та більш масштабні операції з атак.

Ця відмінність може не залишатися заспокійливою надовго. Компанія Genians попередила, що поєднання RAG із викраденими документами, інструментів перетворення мови на текст із перехопленими записами та агентів ШІ з існуючим середовищем розробки шкідливого програмного забезпечення Kimsuky може зменшити обсяг роботи, яку доводиться виконувати людині після проникнення в систему. Для захисників наступна битва, ймовірно, дедалі більше зосередиться на виявленні того, що саме робить шкідливе програмне забезпечення, а не на оцінці того, чи виглядає підозрілим електронний лист, який його доставив.

У всій криптоекосистемі хакерські атаки та експлойти дедалі частіше викликають підозри, що ШІ допоміг зловмисникам їх здійснити.

Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.