НовостиМакроСеверокорейская Kimsuky внедряет ИИ для кибератак на крипто- и финансовый сектор

Северокорейская Kimsuky внедряет ИИ для кибератак на крипто- и финансовый сектор

Автор: AI Crypto Core·

Ключевые выводы

  • Kimsuky, связанная с Северной Кореей группа кибершпионажа, активная с 2012 года, теперь использует ИИ и большие языковые модели для повышения масштаба, скорости и убедительности фишинговых кампаний против криптовалютных и финансовых организаций.
  • ИИ-инструменты позволяют одному оператору создавать беглый и убедительный фишинговый контент на нескольких языках, устраняя грамматические ошибки, на которые защитники традиционно опирались при выявлении мошеннических сообщений.
  • Наибольшему риску подвержены роли с привилегированным доступом или внешними коммуникациями, включая руководителей, сотрудников казначейства и платежных операций, специалистов по комплаенсу и по связям с инвесторами.
  • Группа экспертов ООН ранее сообщала, что северокорейские акторы похитили сотни миллионов долларов в цифровых активах, а доходы, как утверждается, использовались для компенсации международных санкций.
  • Эксперты по безопасности рекомендуют фишинг-устойчивую многофакторную аутентификацию, проверку переводов по независимому каналу и более строгий контроль привилегированных учетных записей как ключевые меры защиты от ИИ-ассистированной социальной инженерии.
Северокорейская Kimsuky внедряет ИИ для кибератак на крипто- и финансовый сектор

Северокорейская группировка Kimsuky внедряет искусственный интеллект и большие языковые модели в свои рабочие процессы кибератак, существенно повышая скорость, масштаб и убедительность фишинговых и социально-инженерных операций, нацеленных на криптовалютные и финансовые организации.

Это развитие означает заметный сдвиг для связанного с государством актера, который переходит к ИИ-ассистированным инструментам, предназначенным для компрометации высокоценных финансовых целей.

Практическое применение ИИ

Kimsuky, которую исследователи также отслеживают под названиями Thallium и Velvet Chollima, — это связанная с Северной Кореей группа кибершпионажа, активная как минимум с 2012 года, с хорошо задокументированной историей целевых фишинговых атак и кражи учетных данных против аналитических центров, академических учреждений, государственных органов и организаций финансового сектора. Исследователи безопасности из Genians проанализировали, как группа включает генеративные инструменты ИИ в свои операции.

В оперативном смысле интеграция ИИ означает использование языковых моделей для подготовки фишинговых текстов, перевода приманок на беглый текст на языке цели и создания убедительного контента для выдачи себя за других лиц. Ранее эти задачи требовали значительных ручных усилий и часто сопровождались грамматическими ошибками, на которые защитники опирались при выявлении мошеннических сообщений.

Власти США отдельно указали на связанную с Северной Кореей киберактивность, направленную на финансовые цели и цели в сфере виртуальных активов, в рамках совместного предупреждения по кибербезопасности, опубликованного через Internet Crime Complaint Center (IC3).

Почему крипто- и финансовые компании являются приоритетными целями

Организации в сфере криптовалют и финансов сочетают высокоценные, быстро перемещаемые активы с процессами, насыщенными идентификационными данными. Такое сочетание делает их естественной целью для акторов, сосредоточенных на краже учетных данных и получении доступа к системам, что соответствует предыдущим инцидентам, приписываемым северокорейским атакующим против криптоплатформ. Ранее Группа экспертов ООН сообщала, что северокорейские акторы похитили сотни миллионов долларов в цифровых активах; как утверждается, эти средства использовались для компенсации санкций, ограничивающих экономику страны.

ИИ снижает усилия атакующих, позволяя одному оператору создавать больше сообщений на большем количестве языков и с более высоким кажущимся качеством. Такая масштабируемость может повысить успешность социально-инженерных кампаний без увеличения числа сотрудников. Microsoft и OpenAI отдельно документировали случаи, когда связанные с государствами акторы экспериментировали с большими языковыми моделями для исследований, перевода и генерации контента, что помещает использование ИИ Kimsuky в более широкий тренд применения ИИ противниками.

Роли с наибольшим риском

Наиболее уязвимы в таких ИИ-усиленных кампаниях должности, связанные с привилегированным доступом или внешними коммуникациями. К ним относятся руководители, сотрудники казначейства и платежных операций, команды по комплаенсу и специалисты по связям с инвесторами. Компрометация любой из этих ролей может привести к краже учетных данных, доступу к кошелькам или мошенничеству с платежами.

Этот прием перекликается с другими недавними социально-инженерными кампаниями против пользователей криптовалют, включая сообщения о том, что другая связанная с Северной Кореей группа использовала поддельные встречи в Zoom и Teams для атаки на криптопользователей. ИИ делает такие подходы дешевле и проще для масштабирования.

Рекомендации по немедленной защите

Защитникам следует считать подозрительными входящие сообщения независимо от качества языка, поскольку беглые и аккуратно оформленные приманки больше не являются признаком легитимности. Рекомендуемые меры включают фишинг-устойчивую многофакторную аутентификацию, проверку перемещения средств по независимому каналу и более жесткий контроль привилегированных учетных записей.

Использование Северной Кореей финансовой системы для получения незаконных доходов неоднократно становилось объектом мер США, включая санкции Министерства финансов, связанные с киберактивностью страны и деятельностью в сфере виртуальных активов.

Отказ от ответственности: эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов связаны со значительным риском. Всегда проводите собственное исследование перед принятием решений.