НовостиКриптовалютыХакерская группа Северной Кореи Kimsuky строит локальную ИИ-инфраструктуру для операций против криптосектора, сообщают исследователи

Хакерская группа Северной Кореи Kimsuky строит локальную ИИ-инфраструктуру для операций против криптосектора, сообщают исследователи

Автор: DailyCoin·

Ключевые выводы

  • •Genian Security Center сообщает, что Kimsuky развернула локальные ИИ-инструменты, включая Ollama, GPT4All и Msty, на инфраструктуре, связанной с группой.
  • •Исследователи также обнаружили фреймворки ИИ-агентов, ПО для преобразования речи в текст и Cursor, которые могут поддерживать разработку вредоносного ПО, анализ данных и автоматизацию.
  • •Компания сообщила о документах на темы финансов и криптовалют, которые, по-видимому, были созданы или доработаны с помощью ИИ.
  • •Genian заявила, что выводы не были независимо проверены.
  • •В отчете рекомендуется поведенческое обнаружение и усиление средств защиты для криптокомпаний, сталкивающихся с целевыми атаками.
Хакерская группа Северной Кореи Kimsuky строит локальную ИИ-инфраструктуру для операций против криптосектора, сообщают исследователи

Связанная с Северной Кореей группа кибершпионажа Kimsuky разрабатывает локальную инфраструктуру искусственного интеллекта, которая может сделать ее давние атаки на индустрию криптовалют дешевле и масштабируемее, согласно новому исследованию южнокорейской компании по кибербезопасности Genian Security Center.

Выводы, подробно изложенные в отчете Genians, указывают на существенный сдвиг: вместо того чтобы просто использовать ИИ для генерации фишинговых сообщений, группа, по-видимому, интегрирует ИИ-инструменты непосредственно в свою инфраструктуру атак.

Выявленные ИИ-инструменты и инфраструктура

Исследователи Genian Security Center выявили локальные развертывания нескольких ИИ-инструментов на инфраструктуре, связанной с Kimsuky, включая Ollama, GPT4All и Msty, а также технологию retrieval-augmented generation (RAG). Все три — это инструменты с открытым исходным кодом, предназначенные для запуска больших языковых моделей на потребительском оборудовании без передачи данных на внешние серверы. Такая конфигурация позволила бы злоумышленникам обрабатывать конфиденциальные данные внутри собственной среды, что потенциально полезно при работе с похищенными электронными письмами, внутренними документами или другой информацией, полученной в ходе взлома.

Исследователи также обнаружили на инфраструктуре группы фреймворки ИИ-агентов, программное обеспечение для преобразования речи в текст и Cursor — инструмент для программирования с ИИ-поддержкой. По данным Genians, такая конфигурация может поддерживать широкий спектр действий, включая разработку вредоносного ПО, анализ данных и автоматизацию атак.

Кроме того, компания сообщила об обнаружении документов на темы финансов и криптовалют, которые, по-видимому, были созданы или доработаны с помощью ИИ. По словам Genians, эти документы были оформлены так, чтобы имитировать легитимные инвестиционные отчеты и рабочие материалы.

Эти выводы позволяют предположить, что Kimsuky может переходить от использования генеративного ИИ преимущественно для создания отдельных фишинговых приманок к включению ИИ-возможностей в более широкий операционный рабочий процесс, который может охватывать разработку вредоносного ПО, анализ украденных данных и частичную автоматизацию киберопераций.

Genians отметила, что выводы не были независимо проверены.

Устойчивый источник угрозы для криптосектора

Kimsuky, действующая как минимум с 2012 года и также отслеживаемая под названиями Thallium и Velvet Chollima, — это связанная с Северной Кореей группа кибершпионажа, имеющая историю атак на правительственные учреждения, дипломатические структуры, военные организации и другие цели, включая физических и юридических лиц, связанных с криптовалютным сектором. Группа является частью более широкой северокорейской киберструктуры, которая, согласно докладам Группы экспертов ООН, была связана с усилиями по получению доходов в поддержку оружейных программ страны. Genians также задокументировала использование группой инфраструктуры на базе GitHub и GitLab в ее операциях.

Компания по кибербезопасности рекомендует организациям переходить к поведенческому обнаружению, а не полагаться исключительно на выявление подозрительного или сгенерированного ИИ текста.

Почему это важно для криптокомпаний

Криптовалютные компании зависят от сотрудников, разработчиков, руководителей и лиц, подписывающих транзакции, которые могут иметь доступ к конфиденциальным учетным записям, критической инфраструктуре или цифровым активам. Фишинг и контент социальной инженерии, созданные ИИ, могут сделать целевые атаки труднее обнаруживаемыми, особенно когда локальные развертывания ИИ устраняют телеметрию, которую в противном случае создавали бы внешние вызовы API.

Внедрение локальных ИИ-возможностей связанным с Северной Кореей субъектом угроз подчеркивает более широкую тенденцию в кибербезопасности: ИИ все чаще становится частью операционной инфраструктуры атакующих, а не просто инструментом для генерации обманных электронных писем. Для криптовалютного сектора — где северокорейским актерам приписывали некоторые из крупнейших краж цифровых активов за всю историю наблюдений — это добавляет новое измерение к ландшафту угроз, который уже включает компрометацию цепочек поставок, фиктивный найм на работу и вредоносные вклады кода, замаскированные под open-source сотрудничество.

Для криптокомпаний это подчеркивает важность надежного контроля доступа, аппаратной аутентификации, многостороннего подтверждения транзакций и постоянного поведенческого мониторинга для снижения рисков эволюционирующих угроз.