Grupa hakerska Kimsuky powiązana z Koreą Północną buduje lokalną infrastrukturę AI do operacji wymierzonych w kryptowaluty — informują badacze
Najważniejsze informacje
- •Genian Security Center informuje, że Kimsuky wdrożył lokalne narzędzia AI, w tym Ollama, GPT4All i Msty, w infrastrukturze powiązanej z grupą.
- •Badacze znaleźli również frameworki agentów AI, oprogramowanie do zamiany mowy na tekst i Cursor, które mogłyby wspierać rozwój złośliwego oprogramowania, analizę danych i automatyzację.
- •Firma zgłosiła dokumenty o tematyce finansowej i kryptowalutowej, które appeared to zostały wygenerowane lub udoskonalone przy pomocy AI.
- •Genian zaznaczył, że ustalenia nie zostały niezależnie zweryfikowane.
- •Raport zaleca wykrywanie oparte na zachowaniu oraz silniejsze mechanizmy bezpieczeństwa dla firm kryptowalutowych narażonych na ataki ukierunkowane.

Powiązana z Koreą Północną grupa cyberwywiadowcza Kimsuky rozwija lokalną infrastrukturę sztucznej inteligencji, która może uczynić jej długotrwałe ataki na branżę kryptowalutową tańszymi i łatwiejszymi do skalowania — wynika z nowych badań południowokoreańskiej firmy cyberbezpieczeństwa Genian Security Center.
Ustalenia, opublikowane w raporcie Genians, wskazują na istotną zmianę: zamiast jedynie wykorzystywać AI do generowania wiadomości phishingowych, grupa wydaje się integrować narzędzia AI bezpośrednio ze swoją infrastrukturą ataków.
Zidentyfikowane narzędzia i infrastruktura AI
Badacze z Genian Security Center zidentyfikowali lokalne wdrożenia kilku narzędzi AI w infrastrukturze powiązanej z Kimsuky, w tym Ollama, GPT4All i Msty, a także technologię generowania wspomaganego wyszukiwaniem (RAG). Wszystkie trzy to narzędzia open-source zaprojektowane do uruchamiania dużych modeli językowych na sprzęcie konsumenckim bez przesyłania danych do zewnętrznych serwerów — konfiguracja, która pozwoliłaby atakującym na przetwarzanie wrażliwych danych wewnętrznie, co jest zdolnością potencjalnie przydatną przy przetwarzaniu skradzionych e-maili, dokumentów wewnętrznych lub innych informacji uzyskanych podczas włamania.
Badacze wykryli również frameworki agentów AI, oprogramowanie do zamiany mowy na tekst oraz Cursor — narzędzie do programowania wspomagane przez AI — w infrastrukturze grupy. Według Genians ta konfiguracja mogłaby wspierać szereg działań, w tym rozwój złośliwego oprogramowania, analizę danych i automatyzację ataków.
Ponadto firma zgłosiła odkrycie dokumentów o tematyce finansowej i kryptowalutowej, które appeared to zostały wygenerowane lub udoskonalone przy pomocy AI. Dokumenty te zostały zaprojektowane tak, aby naśladować wiarygodne raporty inwestycyjne i materiały firmowe.
Ustalenia sugerują, że Kimsuky może przechodzić z wykorzystywania generatywnej AI głównie do tworzenia indywidualnych przynęt phishingowych w kierunku włączania możliwości AI do szerszego przepływu operacyjnego, który mógłby obejmować rozwój złośliwego oprogramowania, analizę skradzionych danych i częściową automatyzację operacji cybernetycznych.
Genians zaznaczył, że ustalenia nie zostały niezależnie zweryfikowane.
Trwałe zagrożenie dla sektora kryptowalut
Kimsuky, aktywna co najmniej od 2012 roku i śledzona również pod nazwami takimi jak Thallium i Velvet Chollima, to powiązana z Koreą Północną grupa cyberwywiadowcza o historii atakowania agencji rządowych, instytucji dyplomatycznych, organizacji wojskowych i innych podmiotów, w tym osób i organizacji powiązanych z sektorem kryptowalut. Grupa jest częścią szerszego aparatu cybernetycznego Korei Północnej, który według raportów Panelu Ekspertów ONZ został powiązany z działaniami generowania przychodów na rzecz programów zbrojeniowych tego kraju. Genians udokumentował również wykorzystywanie przez grupę infrastruktury opartej na GitHub i GitLab w jej operacjach.
Firma cyberbezpieczeństwa zaleca, aby organizacje przeszły na wykrywanie oparte na zachowaniu, zamiast polegać wyłącznie na identyfikowaniu podejrzanych lub wygenerowanych przez AI tekstów.
Implikacje dla firm kryptowalutowych
Firmy z branży kryptowalut opierają się na pracownikach, programistach, kadrze kierowniczej i sygnatariuszach transakcji, którzy mogą mieć dostęp do wrażliwych kont, krytycznej infrastruktury lub aktywów cyfrowych. Wygenerowane przez AI treści phishingowe i inżynierii społecznej mogą utrudnić wykrycie ataków ukierunkowanych, zwłaszcza że lokalne wdrożenia AI eliminują telemetrię, którą w innym przypadku generowałyby zewnętrzne wywołania API.
Włączenie lokalnych możliwości AI przez aktora zagrożeń powiązanego z Koreą Północną podkreśla szerszy trend w cyberbezpieczeństwie: AI coraz częściej staje się wbudowana w infrastrukturę operacyjną atakujących, zamiast służyć jedynie jako narzędzie do generowania zwodniczych e-maili. Dla sektora kryptowalut — w którym aktorzy północnokoreańscy zostali powiązani z niektórymi z największych kradzieży aktywów cyfrowych w historii — ten rozwój dodaje kolejny wymiar do krajobrazu zagrożeń, który obejmuje już ataki na łańcuch dostaw, fałszywe rekrutacje na stanowiska pracy oraz złośliwe wkłady do kodu ukrywające się jako współpraca open-source.
Dla firm kryptowalutowych wzmacnia to znaczenie rygorystycznych mechanizmów kontroli dostępu, uwierzytelniania sprzętowego, wielostronnych zatwierdzeń transakcji oraz ciągłego monitorowania behawioralnego w celu ograniczenia ewoluujących zagrożeń.