Связанные с КНДР хакеры начали использовать искусственный интеллект для автоматизации кибератак
Связанная с Северной Кореей хакерская группа Kimsuky создала локальную среду для работы с большими языковыми моделями и собирает технологии, которые могут использоваться для автоматизации кибератак. Об этом говорится в отчете южнокорейской компании по кибербезопасности Genians.
Специалисты обнаружили в инфраструктуре хакеров следы установки и использования платформ Ollama, GPT4All и Msty, которые позволяют запускать языковые модели непосредственно на компьютерах или серверах, не передавая информацию внешним ИИ-сервисам.
Такой подход позволяет обрабатывать конфиденциальные или похищенные документы без риска их попадания к сторонним компаниям. По оценке Genians, хакеры могут использовать ИИ для поиска важной информации в крупных массивах похищенных данных.
Группировка также настраивала технологию генерации с дополненным поиском - RAG. Она позволяет языковой модели формировать ответы на основе загруженных в систему документов, в том числе внутренних материалов атакованных организаций.
Кроме того, исследователи нашли компоненты для разработки ИИ-агентов, автоматизации рабочих процессов, распознавания речи и преобразования аудиозаписей в текст. Потенциально это может упростить анализ похищенных записей телефонных разговоров и встреч.
Genians также зафиксировала использование редактора кода Cursor и программных библиотек, с помощью которых возможности искусственного интеллекта можно интегрировать в создаваемые хакерами программы и вредоносное программное обеспечение.
В рамках исследованной кампании Kimsuky применяла фишинговые документы, вероятно созданные с помощью генеративного ИИ. Они касались инвестиций, виртуальных активов и других деловых тем, имели естественно написанный текст и выглядели как настоящие рабочие материалы.
Такие документы использовались, чтобы убедить жертв открыть вредоносные файлы. После запуска заражения хакеры могли получить доступ к устройству, собирать информацию и устанавливать программы для дистанционного управления.
Группировка также использовала репозитории GitHub и GitLab как каналы управления зараженными устройствами и распространения вредоносного программного обеспечения. Среди ее целей - иностранные дипломатические учреждения, военные и силовые структуры, а также организации, связанные с виртуальными активами.
Kimsuky связывают с Главным разведывательным управлением КНДР. В Genians считают, что группировка уже переходит от отдельных экспериментов с генеративным ИИ к систематическому внедрению таких технологий в свои операции.
В то же время исследователи не нашли доказательств того, что северокорейские хакеры самостоятельно обучают собственные языковые модели. Сейчас они преимущественно изучают и приспосабливают к своим нуждам уже доступные ИИ-инструменты и программные компоненты.
По материалам: Genians Security Center, Digital Today