Pohjois-Korean Kimsuky-hakkeriryhmä ja AI-ympäristöt
Pohjoiseen Koreaan liittyvä hakkeriryhmä Kimsuky on kehittänyt kolme paikallista AI-ympäristöä osana valmistelujaan kyberhyökkäyksille, jotka kohdistuvat kryptovaluutta- ja rahoitusyhtiöihin, kertoo uusi kyberturvallisuustutkimus. Etelä-korealainen kyberturvallisuusyritys Genians julkaisi maanantaina raportin, jossa se esitteli todisteita Kimsukyn toiminnasta paikallisissa suurten kielimallien ympäristöissä, kuten Ollaman, GPT4Allin ja Mstyn kautta.
AI-työkalujen käyttö ja paikalliset mallit
Tämä antaa ryhmälle pääsyn AI-työkaluihin, jotka voivat toimia ilman ulkoisia pilvipalveluja. Mallien ajaminen paikallisesti mahdollistaa operaattoreiden tehdä kyselyitä ilman, että mahdollisesti arkaluontoista hyökkäystietoa lähetetään kolmansille osapuolille AI-palveluntarjoajille. Tutkimuksen mukaan ympäristöt tukevat myös hakua lisätyllä tiedolla, mikä voi yhdistää AI-mallin operaattorin toimittamaan lisätietoon.
Kimsuky oli myös kerännyt AI-koodausassistentti Cursorin ja puheentunnistustyökaluja rakentaessaan AI-infrastruktuuriaan.
Sen sijaan, että olisi kehitetty uusia AI-malleja, Geniansin tutkimuksessa tarkasteltu toiminta keskittyi olemassa olevan avoimen lähdekoodin teknologian hyödyntämiseen haittaohjelmien kehittämisessä, tietojen analysoinnissa ja hyökkäysten automatisoinnissa. Yritys arvioi, että toiminta oli siirtynyt eristyneistä testeistä eteenpäin, koska Kimsuky valmisti jatkuvasti AI:n integroimista operatiivisiin hyökkäyskykyihin.
Generatiivinen AI ja kalastelumateriaalit
Kimsuky on myös jatkanut generatiivisen AI:n käyttöä kalastelumateriaalin valmistelussa, joka keskittyy kryptovaluuttaan, sijoitusstrategioihin ja fintech-palveluihin, Geniansin mukaan. Tutkijat tunnistivat hiottuja asiakirjoja, jotka kopioivat läheisesti materiaalia, joka liittyi korealaiseen AI-pohjaiseen sijoitusalustaan.
Tällainen materiaali tarjoaa ryhmän AI-infrastruktuurille toisen käyttötarkoituksen koodauksen ja tietojenkäsittelyn lisäksi. Sen sijaan, että luotettaisiin vain huonosti kirjoitettuihin kalastelusähköposteihin, operaattorit voivat käyttää generatiivisia työkaluja asiakirjojen valmisteluun, jotka on suunniteltu taloudellisiin aiheisiin, jotka ovat relevantteja heidän kohteilleen.
Uudet teknologiat ja sosiaalinen manipulointi
Havainnot lisäävät Kimsukyn Pohjois-Koreaan liittyvien operaatioiden sarjaan, jotka käyttävät uusia teknisiä ja sosiaalisen manipuloinnin menetelmiä kryptovaluuttateollisuutta vastaan. Heinäkuussa kyberturvallisuusyritys JUMPSEC raportoi, että BlueNoroff, toinen Pohjois-Koreaan liittyvä ryhmä, toimi vale-Zoom- ja Microsoft Teams -kokouksissa, jotka profiloivat kryptovaluuttakäyttäjiä ennen haittaohjelmien toimittamista.
JUMPSEC sai takaisin lähdekoodin aktiivisesta kalastelupaketista sen jälkeen, kun sen operaattorit vahingossa paljastivat JavaScript-lähdekartat.
Vale-kokoukset ja AI:n käyttö
AI:ta esiintyi myös BlueNoroffin vale-kokousoperaatiossa, vaikka eri roolissa kuin Kimsukyn tutkimuksessa tunnistetut paikalliset mallit. JUMPSEC:n mukaan operaattorit yhdistivät AI:lla tuotettuja kasvokuvia kehon liikkeisiin aikaisemmista kokouksista luodakseen uskottavia osallistujia vale-videopuheluille.
Uhrit saattoivat saapua todellisen kontaktin Telegram-tilin kautta, jonka tili oli jo vaarantunut, ennen kuin he saivat Calendly-kutsun, joka ohjasi heidät vale-kokousalueelle.
Pohjoiskorealaisten operaatioiden laajentuminen
Pohjoiskorealaiset operaatiot ovat myös pyrkineet saamaan pääsyä kryptoyrityksistä sisältäpäin sen sijaan, että olisivat luottaneet vain kalasteluun tai haittaohjelmiin. Heinäkuussa Consensys keskeytti tilapäisesti tuotejulkaisut sen jälkeen, kun se havaitsi, että Pohjois-Koreaan liittyvä konsultti oli saanut pääsyn sen järjestelmiin.
Konsultti, joka toimi nimimerkillä Tyler Knapp ja käytti GitHub-käyttäjätunnusta ”imyugioh”, osallistui MetaMask-alustan ydin koodin kehittämiseen.
AI:n vaikutus kyberhyökkäyksiin
AI-avusteisen hyökkäyinfrastruktuurin kehittäminen tapahtuu sen jälkeen, kun pohjoiskorealaiset hakkeriryhmät ovat varastaneet arviolta 2,02 miljardia dollaria kryptovaluutassa vuonna 2025. Suurin osa vuoden tappioista tuli helmikuun 2025 hyökkäyksestä Bybitin vastaan, jossa varastettiin yli 400 000 Etheriä.
FBI on liittänyt rikkomuksen Pohjois-Koreaan ja tunnistanut vastuulliset toimijat TraderTraitor-nimikkeen alla. Bybit on sittemmin vienyt riidan Yhdysvaltojen liittovaltion tuomioistuimeen.
Yhteenveto
Erityisesti pohjoiskorealaiset operaattorit jatkavat kalastelua, valeetätyöntekijöitä ja vaarantuneita verkkotunnuksia, kun taas viimeisimmät Geniansin tutkimukset osoittavat Kimsukyn valmistelevan paikallisia AI-malleja haittaohjelmien kehittämiseen, tietojen analysointiin ja hyökkäysten automatisointiin.