ニュースマクロ北朝鮮のKimsuky、暗号資産・金融分野のサイバー攻撃強化のためAIを導入

北朝鮮のKimsuky、暗号資産・金融分野のサイバー攻撃強化のためAIを導入

著者: AI Crypto Core·

重要ポイント

  • 2012年から活動する北朝鮮関連のスパイグループKimsukyは、現在AIと大規模言語モデルを活用し、暗号資産および金融組織を標的としたフィッシングキャンペーンの規模、速度、信頼性を向上させています。
  • AIツールにより、単一のオペレーターが複数言語で流暢かつ説得力のあるフィッシングコンテンツを生成でき、防御者が従来不正メッセージの検出に依存していた文法エラーを排除しています。
  • 特権アクセスまたは対外コミュニケーションの職務を持つ役職(経営幹部、財務・決済担当者、コンプライアンス担当者、投資家広報チームを含む)は、これらのAI強化攻撃への露出が最も高くなります。
  • 国連専門家パネルは以前、北朝鮮の行為者が数億ドル規模のデジタル資産を盗んだと報告しており、その収益は国際制裁を相殺するために使用されたと報告されています。
  • セキュリティ専門家は、フィッシング耐性のある多要素認証、資金移動の帯域外検証、特権アカウントのより厳格な管理を、AI支援ソーシャルエンジニアリングに対する不可欠な防御措置として推奨しています。
北朝鮮のKimsuky、暗号資産・金融分野のサイバー攻撃強化のためAIを導入

北朝鮮のKimsuky脅威グループは、人工知能と大規模言語モデルをサイバー攻撃のワークフローに統合しており、暗号資産および金融組織を標的としたフィッシングやソーシャルエンジニアリング作戦の速度、規模、信頼性を大幅に向上させています。

この展開は、国家関連のスパイ活動者にとって注目すべき変化を示しており、高価値の金融標的を侵害するために設計されたAI支援ツールへの移行を意味します。

実践におけるAI統合

Kimsuky(別名ThalliumやVelvet Chollimaとしても追跡)は、少なくとも2012年から活動する北朝鮮関連のサイバースパイグループであり、シンクタンク、学術機関、政府機関、金融セクターの組織に対する標的型フィッシングや資格情報の盗難で知られています。Geniansのセキュリティ研究者は、同グループが生成AIツールをどのように作戦に取り入れているかを分析しました。

実践面では、AI統合とは言語モデルを使用してフィッシング文面を作成し、誘導文を流暢なターゲット言語に翻訳し、説得力のある偽装コンテンツを生成することを意味します。これらの作業は以前は多大な手作業を必要とし、防御者が不正通信を特定するために頼っていた文法エラーが頻繁に発生していました。

米国当局は別途、インターネット犯罪苦情センター(IC3)が発表した合同サイバーセキュリティ勧告を通じて、金融および仮想資産の標的を狙う北朝鮮関連のサイバー活動を指摘しています。

暗号資産と金融が主要な標的である理由

暗号資産および金融組織は、高価値で迅速に移動可能な資産と、アイデンティティ情報が豊富なワークフローを組み合わせています。この組み合わせにより、資格情報の盗難とシステムアクセスに焦点を当てる行為者にとって格好の標的となります。これは、暗号資産プラットフォームに対する北朝鮮の攻撃者に起因する過去の事件と一致するパターンです。国連専門家パネルは以前、北朝鮮の行為者が数億ドル規模のデジタル資産を盗んだと報告しており、これらの資金は同国経済に課された制裁を相殺するために使用されたと報告されています。

AIは、単一のオペレーターがより多くの言語でより多くのメッセージをより高い見かけ品質で作成できるようにすることで、攻撃者の負担を軽減します。このスケーラビリティにより、要員を追加することなく、ソーシャルエンジニアリングキャンペーンの成功率を向上させることができます。MicrosoftとOpenAIは別途、国家関連の行為者が調査、翻訳、コンテンツ生成のために大規模言語モデルを試用している事例を文書化しており、Kimsukyの採用は敵対的AI利用のより広範なトレンドの一部に位置づけられます。

最もリスクの高い役割

これらのAI強化キャンペーンに最もさらされるのは、特権アクセスまたは対外コミュニケーションの責任を持つ役職です。これには、経営幹部、財務・決済担当者、コンプライアンスチーム、投資家広報担当者が含まれます。これらの役割のいずれかが侵害されると、資格情報の盗難、ウォレットへのアクセス、または決済詐欺につながる可能性があります。

この戦術は、別の北朝鮮関連グループが偽のZoomやTeamsのミーティングを使用して暗号資産ユーザーを標的にしたという報告など、暗号資産ユーザーに対する他の最近のソーシャルエンジニアリングキャンペーンと共通しています。AIはこのようなアプローチをより安価かつ容易に拡大できるようにします。

防御の推奨事項

防御者は、言語の品質に関わらず、受信メッセージを疑わしいものとして扱うべきです。流暢で整形された誘導文はもはや正当性のシグナルではありません。推奨される緩和策には、フィッシング耐性のある多要素認証、資金移動の帯域外検証、特権アカウントのより厳格な管理が含まれます。

北朝鮮の金融システムを利用した違法な収益獲得は、同国のサイバーおよび仮想資産活動に関連する財務省の制裁を含む、米国の度重なる対処を引き起こしています。