Được cung cấp bởi
Security

Báo cáo: Kimsuky của Triều Tiên biến trí tuệ nhân tạo thành công cụ tấn công tiền điện tử

Nhóm tin tặc Kimsuky có liên quan đến Triều Tiên đang xây dựng và thử nghiệm một kho công cụ trí tuệ nhân tạo (AI) ngày càng mở rộng; các nhà nghiên cứu cho rằng những công cụ này về lâu dài có thể giúp tự động hóa các hoạt động lừa đảo qua email, phân tích dữ liệu bị đánh cắp và nâng cao hiệu quả phát triển phần mềm độc hại.

TÁC GIẢ
CHIA SẺ
Báo cáo: Kimsuky của Triều Tiên biến trí tuệ nhân tạo thành công cụ tấn công tiền điện tử

Điểm chính

  • Kimsuky đã thử nghiệm 3 nền tảng AI nội địa trong bối cảnh Triều Tiên đang mở rộng năng lực mạng của mình.
  • Genians cho biết Kimsuky đã sử dụng các tài liệu lừa đảo do AI tạo ra kể từ đầu năm 2026.
  • Kimsuky chưa tự đào tạo các mô hình AI của riêng mình, nhưng Genians cảnh báo rằng khả năng của nhóm này đang ngày càng tiến bộ.

Trong một phân tích được công bố hôm thứ Hai, Trung tâm An ninh Genians cho biết, sau nhiều tháng theo dõi cơ sở hạ tầng liên quan đến Kimsuky, họ đã phát hiện bằng chứng về các mô hình ngôn ngữ lớn trong nước, các khung phát triển AI, các công cụ nhận dạng giọng nói và các tài liệu do AI tạo ra. Các nhà nghiên cứu đánh giá rằng nhóm này hoạt động dưới sự chỉ đạo của Cục Tình báo Tổng hợp Triều Tiên.

Kimsuky xây dựng phòng thí nghiệm AI riêng

Các phát hiện này không chỉ dừng lại ở bằng chứng cho thấy các tin tặc thỉnh thoảng nhờ chatbot giúp đỡ. Các nhà nghiên cứu đã phát hiện dấu vết của ba nền tảng AI nội địa, bao gồm Ollama, GPT4All và Msty, được cài đặt trong hạ tầng liên quan đến tác nhân đe dọa. Các mô hình nội địa có thể chạy trực tiếp trên máy tính hoặc máy chủ thay vì gửi các cuộc trò chuyện đến nhà cung cấp bên ngoài, giúp người vận hành có được sự riêng tư cao hơn.

Genians cũng tìm thấy bằng chứng cho thấy tính năng LocalDocs của GPT4All đã được cấu hình. Tính năng này sử dụng công nghệ "Retrieval-Augmented Generation" (RAG), cho phép hệ thống AI tìm kiếm trong bộ sưu tập tài liệu trước khi trả lời câu hỏi. Các nhà nghiên cứu cảnh báo rằng đối với tin tặc, khả năng này có thể giúp việc tìm kiếm và phân tích lượng lớn tài liệu bị đánh cắp trở nên dễ dàng hơn. Báo cáo của Genians được công bố ngay sau vụ khai thác lỗ hổng Coldcard và cuộc chiến pháp lý ngày càng leo thang giữa Bybit với Triều Tiên.

Nhóm này dường như cũng đang khám phá khả năng tự động hóa. Các nhà điều tra đã phát hiện các gói phát triển AI bao gồm Microsoft Semantic Kernel, Microsoft Agents AI và LLaMaSharp, cùng với các thành phần để kết nối các chương trình với OpenAI và các dịch vụ Azure OpenAI. Các nhà nghiên cứu cho biết sự kết hợp này cho thấy hướng phát triển các công cụ chuyên dụng được hỗ trợ bởi AI chứ không phải là những thử nghiệm ngẫu nhiên.

AI khiến các mồi nhử lừa đảo của Kimsuky khó phát hiện hơn

Một số thử nghiệm đó có thể đã bắt đầu ảnh hưởng đến các cuộc tấn công. Kể từ năm 2026, các nhà nghiên cứu đã quan sát thấy Kimsuky sử dụng các tài liệu được đánh giá là được tạo ra bằng AI tạo sinh làm mồi nhử trong các chiến dịch lừa đảo nhắm mục tiêu vào các lĩnh vực như tài sản ảo, đầu tư tài chính và phát triển trò chơi.

Điều này rất quan trọng vì các tài liệu do AI tạo ra một cách tinh vi có thể loại bỏ một số dấu hiệu cảnh báo mà người dùng từng dựa vào để nhận diện lừa đảo. Các bản dịch vụng về, lỗi chính tả và định dạng cẩu thả trở nên ít hữu ích hơn khi AI tạo sinh có thể nhanh chóng sản xuất các tài liệu kinh doanh trông chuyên nghiệp.

Tuy nhiên, bản chất của cuộc tấn công vẫn không thay đổi. Nạn nhân nhận được các tệp nén ZIP chứa các tệp lối tắt Windows độc hại (hoặc tệp LNK) được ngụy trang dưới dạng tài liệu hợp pháp. Việc mở một trong những tệp này có thể kích hoạt các lệnh PowerShell ẩn trong khi hiển thị một tệp PDF trông có vẻ thật, khiến nạn nhân không nhận ra rằng hoạt động độc hại đang diễn ra ngầm.

Kimsuky cũng đã lạm dụng các kho lưu trữ Git làm cơ sở hạ tầng điều khiển và chỉ huy. Genians đã phát hiện các tải trọng AsyncRAT độc hại được mã hóa và ngụy trang dưới dạng các tệp hình ảnh với tên như "apple.png", "fox.png" và "wolf.png". AsyncRAT là phần mềm độc hại truy cập từ xa có thể cho phép kẻ tấn công kiểm soát máy tính bị xâm nhập.

Các nhà nghiên cứu phát hiện manh mối liên quan đến Triều Tiên trong nhật ký hệ thống

Các nhà điều tra cũng phát hiện bằng chứng liên kết hoạt động này với các tác nhân từ Triều Tiên. Nhật ký hệ thống chứa tên nhà sản xuất "Arirang" – một thương hiệu liên quan đến máy tính bảng và điện thoại thông minh của Triều Tiên – cùng với các tài liệu tiếng Hàn và các mẫu ngôn ngữ mà các nhà nghiên cứu xác định là đặc trưng của cách sử dụng tiếng Hàn tại Triều Tiên.

Genians Security Center analysis screenshot.
Nguồn hình ảnh: Trung tâm An ninh Genians

Trong một trường hợp khác, nhật ký cho thấy một câu hỏi bằng tiếng Hàn về việc vô hiệu hóa tính năng báo cáo của Microsoft Defender đã được dịch sang tiếng Anh thông qua Google Translate và sau đó được gửi đến ChatGPT. Các nhà nghiên cứu cũng phát hiện các tìm kiếm liên quan đến tài sản ảo, bao gồm một truy vấn hỏi nơi có thể tìm thấy người dùng bitcoin.

Báo cáo chưa khẳng định rằng Kimsuky đã tự phát triển các mô hình AI của riêng mình. Các nhà nghiên cứu không tìm thấy bộ dữ liệu đào tạo quy mô lớn hay bằng chứng về các mô hình được đào tạo độc lập. Thay vào đó, họ mô tả một nhóm vẫn đang học cách tích hợp các hệ thống AI hiện có vào quá trình phát triển phần mềm độc hại, phân tích dữ liệu và các hoạt động tấn công rộng hơn.

Sự khác biệt đó có thể sẽ không còn mang lại sự an tâm trong thời gian dài. Genians cảnh báo rằng việc kết hợp RAG với các tài liệu bị đánh cắp, các công cụ chuyển đổi giọng nói thành văn bản với các bản ghi âm bị chặn và các tác nhân AI với môi trường phát triển phần mềm độc hại hiện có của Kimsuky có thể giảm bớt công việc của con người cần thiết sau một vụ xâm nhập. Đối với các chuyên gia bảo mật, cuộc chiến tiếp theo có thể ngày càng tập trung vào việc phát hiện những gì phần mềm độc hại thực hiện, thay vì đánh giá xem email chứa phần mềm đó có vẻ đáng ngờ hay không.

Trong toàn bộ hệ sinh thái tiền điện tử, các vụ hack và khai thác lỗ hổng ngày càng dấy lên nghi ngờ rằng AI đã giúp các kẻ tấn công thực hiện thành công các vụ việc này.

Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.