AktualnościKryptoGrupa hakerska Kimsuky powiązana z Koreą Północną buduje lokalną infrastrukturę AI do operacji wymierzonych w kryptowaluty — informują badacze

Grupa hakerska Kimsuky powiązana z Koreą Północną buduje lokalną infrastrukturę AI do operacji wymierzonych w kryptowaluty — informują badacze

Autor: DailyCoin·

Najważniejsze informacje

  • •Genian Security Center informuje, że Kimsuky wdrożył lokalne narzędzia AI, w tym Ollama, GPT4All i Msty, w infrastrukturze powiązanej z grupą.
  • •Badacze znaleźli również frameworki agentów AI, oprogramowanie do zamiany mowy na tekst i Cursor, które mogłyby wspierać rozwój złośliwego oprogramowania, analizę danych i automatyzację.
  • •Firma zgłosiła dokumenty o tematyce finansowej i kryptowalutowej, które appeared to zostały wygenerowane lub udoskonalone przy pomocy AI.
  • •Genian zaznaczył, że ustalenia nie zostały niezależnie zweryfikowane.
  • •Raport zaleca wykrywanie oparte na zachowaniu oraz silniejsze mechanizmy bezpieczeństwa dla firm kryptowalutowych narażonych na ataki ukierunkowane.
Grupa hakerska Kimsuky powiązana z Koreą Północną buduje lokalną infrastrukturę AI do operacji wymierzonych w kryptowaluty — informują badacze

Powiązana z Koreą Północną grupa cyberwywiadowcza Kimsuky rozwija lokalną infrastrukturę sztucznej inteligencji, która może uczynić jej długotrwałe ataki na branżę kryptowalutową tańszymi i łatwiejszymi do skalowania — wynika z nowych badań południowokoreańskiej firmy cyberbezpieczeństwa Genian Security Center.

Ustalenia, opublikowane w raporcie Genians, wskazują na istotną zmianę: zamiast jedynie wykorzystywać AI do generowania wiadomości phishingowych, grupa wydaje się integrować narzędzia AI bezpośrednio ze swoją infrastrukturą ataków.

Zidentyfikowane narzędzia i infrastruktura AI

Badacze z Genian Security Center zidentyfikowali lokalne wdrożenia kilku narzędzi AI w infrastrukturze powiązanej z Kimsuky, w tym Ollama, GPT4All i Msty, a także technologię generowania wspomaganego wyszukiwaniem (RAG). Wszystkie trzy to narzędzia open-source zaprojektowane do uruchamiania dużych modeli językowych na sprzęcie konsumenckim bez przesyłania danych do zewnętrznych serwerów — konfiguracja, która pozwoliłaby atakującym na przetwarzanie wrażliwych danych wewnętrznie, co jest zdolnością potencjalnie przydatną przy przetwarzaniu skradzionych e-maili, dokumentów wewnętrznych lub innych informacji uzyskanych podczas włamania.

Badacze wykryli również frameworki agentów AI, oprogramowanie do zamiany mowy na tekst oraz Cursor — narzędzie do programowania wspomagane przez AI — w infrastrukturze grupy. Według Genians ta konfiguracja mogłaby wspierać szereg działań, w tym rozwój złośliwego oprogramowania, analizę danych i automatyzację ataków.

Ponadto firma zgłosiła odkrycie dokumentów o tematyce finansowej i kryptowalutowej, które appeared to zostały wygenerowane lub udoskonalone przy pomocy AI. Dokumenty te zostały zaprojektowane tak, aby naśladować wiarygodne raporty inwestycyjne i materiały firmowe.

Ustalenia sugerują, że Kimsuky może przechodzić z wykorzystywania generatywnej AI głównie do tworzenia indywidualnych przynęt phishingowych w kierunku włączania możliwości AI do szerszego przepływu operacyjnego, który mógłby obejmować rozwój złośliwego oprogramowania, analizę skradzionych danych i częściową automatyzację operacji cybernetycznych.

Genians zaznaczył, że ustalenia nie zostały niezależnie zweryfikowane.

Trwałe zagrożenie dla sektora kryptowalut

Kimsuky, aktywna co najmniej od 2012 roku i śledzona również pod nazwami takimi jak Thallium i Velvet Chollima, to powiązana z Koreą Północną grupa cyberwywiadowcza o historii atakowania agencji rządowych, instytucji dyplomatycznych, organizacji wojskowych i innych podmiotów, w tym osób i organizacji powiązanych z sektorem kryptowalut. Grupa jest częścią szerszego aparatu cybernetycznego Korei Północnej, który według raportów Panelu Ekspertów ONZ został powiązany z działaniami generowania przychodów na rzecz programów zbrojeniowych tego kraju. Genians udokumentował również wykorzystywanie przez grupę infrastruktury opartej na GitHub i GitLab w jej operacjach.

Firma cyberbezpieczeństwa zaleca, aby organizacje przeszły na wykrywanie oparte na zachowaniu, zamiast polegać wyłącznie na identyfikowaniu podejrzanych lub wygenerowanych przez AI tekstów.

Implikacje dla firm kryptowalutowych

Firmy z branży kryptowalut opierają się na pracownikach, programistach, kadrze kierowniczej i sygnatariuszach transakcji, którzy mogą mieć dostęp do wrażliwych kont, krytycznej infrastruktury lub aktywów cyfrowych. Wygenerowane przez AI treści phishingowe i inżynierii społecznej mogą utrudnić wykrycie ataków ukierunkowanych, zwłaszcza że lokalne wdrożenia AI eliminują telemetrię, którą w innym przypadku generowałyby zewnętrzne wywołania API.

Włączenie lokalnych możliwości AI przez aktora zagrożeń powiązanego z Koreą Północną podkreśla szerszy trend w cyberbezpieczeństwie: AI coraz częściej staje się wbudowana w infrastrukturę operacyjną atakujących, zamiast służyć jedynie jako narzędzie do generowania zwodniczych e-maili. Dla sektora kryptowalut — w którym aktorzy północnokoreańscy zostali powiązani z niektórymi z największych kradzieży aktywów cyfrowych w historii — ten rozwój dodaje kolejny wymiar do krajobrazu zagrożeń, który obejmuje już ataki na łańcuch dostaw, fałszywe rekrutacje na stanowiska pracy oraz złośliwe wkłady do kodu ukrywające się jako współpraca open-source.

Dla firm kryptowalutowych wzmacnia to znaczenie rygorystycznych mechanizmów kontroli dostępu, uwierzytelniania sprzętowego, wielostronnych zatwierdzeń transakcji oraz ciągłego monitorowania behawioralnego w celu ograniczenia ewoluujących zagrożeń.