Хакери КНДР почали використовувати штучний інтелект для автоматизації кібератак

Хакери КНДР почали використовувати штучний інтелект для автоматизації кібератак

Пов'язане з Північною Кореєю хакерське угруповання Kimsuky створило локальне середовище для роботи з великими мовними моделями та збирає технології, які можуть використовуватися для автоматизації кібератак. Про це йдеться у звіті південнокорейської компанії з кібербезпеки Genians. Фахівці виявили в інфраструктурі хакерів сліди встановлення та використання платформ Ollama, GPT4All і Msty, які дозволяють запускати мовні моделі безпосередньо на комп'ютерах або серверах, не передаючи інформацію зовнішнім ШІ-сервісам.

Такий підхід дає змогу обробляти конфіденційні або викрадені документи без ризику їх потрапляння до сторонніх компаній. За оцінкою Genians, хакери можуть використовувати ШІ для пошуку важливої інформації у великих масивах викрадених даних. Угруповання також налаштовувало технологію генерації з доповненим пошуком – RAG.

Вона дозволяє мовній моделі формувати відповіді на основі завантажених до системи документів, зокрема внутрішніх матеріалів атакованих організацій. Крім того, дослідники знайшли компоненти для розробки ШІ-агентів, автоматизації робочих процесів, розпізнавання мовлення та перетворення аудіозаписів на текст. Потенційно це може спростити аналіз викрадених записів телефонних розмов і зустрічей.

Genians також зафіксувала використання редактора коду Cursor та програмних бібліотек, за допомогою яких можливості штучного інтелекту можна інтегрувати у створені хакерами програми й шкідливе програмне забезпечення. У межах дослідженої кампанії Kimsuky застосовувало фішингові документи, ймовірно створені за допомогою генеративного ШІ. Вони стосувалися інвестицій, віртуальних активів та інших ділових тем, мали природно написаний текст і виглядали як справжні робочі матеріали.

Такі документи використовувалися, щоб переконати жертв відкрити шкідливі файли. Після запуску зараження хакери могли отримати доступ до пристрою, збирати інформацію та встановлювати програми для дистанційного керування. Угруповання також використовувало репозиторії GitHub і GitLab як канали керування зараженими пристроями та поширення шкідливого програмного забезпечення.

Серед його цілей – іноземні дипломатичні установи, військові та безпекові структури, а також організації, пов'язані з віртуальними активами. Kimsuky пов'язують із Головним розвідувальним управлінням КНДР. У Genians вважають, що угруповання вже переходить від окремих експериментів із генеративним ШІ до систематичного впровадження таких технологій у свої операції.

Водночас дослідники не знайшли доказів того, що північнокорейські хакери самостійно навчають власні мовні моделі. Наразі вони переважно вивчають і пристосовують до своїх потреб уже доступні ШІ-інструменти та програмні компоненти. За матеріалами: Genians Security Center, Digital Today