Хакерская группа Kimsuky, связанная с Главным разведывательным управлением Северной Кореи, стала использовать искусственный интеллект для разработки вредоносного ПО и повышения эффективности фишинговых атак ради кражи криптоактивов, выяснили специалисты по кибербезопасности южнокорейской компании Genians.

Группа Kimsuky создала инфраструктуру для управления языковыми моделями искусственного интеллекта, с помощью инструментов Ollama, GPT4All и Msty, сообщили представители Genians. Они рассказали, как хакеры экспериментируют с технологией Retrieval-Augmented Generation (RAG), позволяющей ИИ извлекать информацию из внешней базы знаний или документов, генерируя более точный ответ за счет использования актуальных данных, а не только знаний, заложенных при обучении нейросетей. Хакеры также используют сервис кодирования Cursor на базе ИИ, программное обеспечение для преобразования речи в текст и инструменты для создания ИИ-агентов.

Важный нюанс: хакеры Kimsuky могут задействовать ИИ-системы на собственной контролируемой инфраструктуре, а не через внешние облачные сервисы. Поэтому злоумышленники способны обрабатывать конфиденциальную информацию, не отправляя посредникам. Это значительно снижает риск раскрытия их деятельности и утечки данных, сетуют специалисты по безопасности. 

Эксперты Genians обнаружили ряд поддельных документов на финансовую, криптовалютную и инвестиционную тематику, которые могли быть сгенерированы с помощью ИИ. Файлы созданы для имитации подлинных отчетов и документов.

Фишинговые атаки хакеров Kimsuky основаны на классической схеме: жертве присылают ZIP-архив, содержащий файлы ярлыков LNK, при открытии которого запускается скрытый скрипт PowerShell с вредоносной программой. Злоумышленники используют публичные репозитории GitHub и GitLab для управления зараженными устройствами и обновления вредоносных программ, таких как AsyncRAT, рассказали авторы исследования.

В Genians считают, что из-за использования искусственного интеллекта фишинговые письма становятся все более грамотными и реалистичными, поэтому такие признаки мошенничества как орфографические ошибки и плохое оформление материалов остаются в прошлом. Криптокомпаниям рекомендуется более тщательно проверять личность отправителя письма, анализировать файлы и отслеживать активность на конечных устройствах.

Kimsuky — группа в составе самой известной северокорейской хакерской группировки Lazarus. В феврале прошлого года мошенники из Lazarus украли с торговой платформы Bybit около $1,4 млрд, что стало крупнейшим взломом криптобиржи за всю историю.