Хакери КНДР створюють локальні AI-інструменти для кібератак

Genians виявила на пов’язаній із Kimsuky інфраструктурі засоби для роботи з мовними моделями, AI-агентами та кодом. Частина інструментів могла перебувати на стадії тестування.

0

Південнокорейська компанія з кібербезпеки Genians заявила, що виявила на інфраструктурі, пов’язаній із північнокорейським угрупованням Kimsuky, інструменти штучного інтелекту. Вони можуть допомагати автоматизувати аналіз викрадених документів, підготовку фішингових матеріалів і окремі етапи кібератак. Дослідники не виключають, що частину програм лише тестують.

Коротко про головне

  • Genians пов’язує виявлену AI-інфраструктуру з угрупованням Kimsuky.
  • Локальні моделі дають змогу опрацьовувати викрадені файли без хмарних сервісів.
  • RAG може пришвидшити пошук потрібних даних у великих масивах документів.
  • На інфраструктурі знайшли Cursor, AI-агенти та засоби розпізнавання мовлення.
  • Не всі виявлені інструменти підтверджено як задіяні в реальних атаках.

Локальні моделі для роботи з конфіденційними даними

За даними Genians, оператори Kimsuky створили середовище для запуску та керування великими мовними моделями на власних системах. Серед знайденого програмного забезпечення — Ollama, GPT4All і Msty, а також технологія retrieval augmented generation, або RAG.

Такий підхід дозволяє не передавати документи до зовнішніх хмарних AI-сервісів. Для атакувальників це може бути важливо під час роботи з файлами, що містять конфіденційну інформацію: дані залишаються в межах контрольованої ними інфраструктури.

Швидший пошук у викрадених документах

RAG дає мовній моделі доступ до власної бази документів і допомагає знаходити в ній потрібну інформацію. Після проникнення до комп’ютера або корпоративної мережі атакувальники можуть отримати великі обсяги листування, таблиць, архівів та інших файлів, які раніше доводилося значною мірою переглядати вручну.

Штучний інтелект потенційно здатен сортувати матеріали, шукати прізвища й контакти, виділяти фінансові або конфіденційні відомості, знаходити згадки про компанії чи проєкти та стисло підсумовувати масиви даних. Genians називає автоматизацію такого аналізу одним із потенційно найнебезпечніших напрямів використання AI угрупованням.

Інструменти для коду, агентів і обробки мовлення

Дослідники також знайшли AI-редактор коду Cursor, фреймворки для створення AI-агентів і програмне забезпечення для перетворення мовлення на текст. На думку Genians, ці знахідки можуть вказувати на експерименти з AI не лише в текстових завданнях, а й у розробці шкідливого програмного забезпечення та автоматизації окремих дій під час атаки.

AI-агент теоретично може послідовно обробляти зібрані дані, готувати новий фішинговий текст, адаптувати код або формувати матеріали для наступного етапу операції. Компанія не стверджує, що такі сценарії вже реалізовані Kimsuky на практиці.

Фінансові приманки для фішингових кампаній

Genians виявила фінансові та криптовалютні документи-приманки, які, на оцінку дослідників, могли бути створені за допомогою AI. Їх оформлювали під інвестиційні звіти та робочі фінансові матеріали, якими працівники компаній можуть обмінюватися у повсякденній роботі.

Подібні документи можуть використовувати у фішингових кампаніях, додаючи до них шкідливий файл або посилання. Генеративний AI дозволяє швидше створювати багато таких матеріалів і пристосовувати їх до конкретної людини чи організації.

Обмеження висновків і контекст діяльності Kimsuky

Genians наголошує, що не всі знайдені інструменти обов’язково вже повноцінно застосовують у реальних атаках: частина могла бути на етапі розробки або тестування. Технічні висновки південнокорейської компанії не були незалежно підтверджені.

Kimsuky вважають одним із найактивніших північнокорейських кіберугруповань і пов’язують із розвідувальними операціями на користь режиму КНДР. У 2023 році Міністерство фінансів США запровадило проти групи санкції, назвавши її контрольованим урядом КНДР угрупованням кібершпигунства. Знахідки Genians можуть вказувати на перехід від використання окремих генеративних сервісів до розгортання локальної AI-інфраструктури.

НАПИСАТИ ВІДПОВІДЬ

введіть свій коментар!
введіть тут своє ім'я