Северокорейская группировка Kimsuky осваивает искусственный интеллект для кибератак

APT

Группировка Kimsuky, действующая под управлением Разведывательного управления КНДР, наращивает использование искусственного интеллекта в своих операциях. В её инфраструктуре присутствуют следы запуска локальных больших языковых моделей (LLM) и специализированных инструментов для работы с документами. Эти находки свидетельствуют о том, что хакеры готовятся применять ИИ для автоматизации атак и анализа украденных данных.

Описание

Традиционные методы Kimsuky никуда не делись: целевой фишинг, вредоносные вложения, ярлыки Windows и скрытые сценарии. Однако злоумышленники всё чаще используют документы, сгенерированные нейросетями. Они выглядят как настоящие деловые бумаги и содержат корректные формулировки, что повышает доверие жертвы. При этом злоумышленники рассылают письма от имени организаторов конференций, редакций журналов и юридических фирм. В ходу темы гонораров, приглашений и запросов на сотрудничество. Архивы с такими документами распространяются по тем же каналам, что и раньше, а для запуска вредоносного кода по-прежнему применяются ярлыки, маскирующиеся под файлы PDF.

Как отмечается в отчёте Genians Security Center, эта активность не является новой отдельной кампанией. Она продолжает линию операции FlowerPower, известной с 2023 года. Вместе с тем тактика обогатилась использованием репозиториев GitHub в качестве командных серверов. Через них хакеры распространяют зашифрованные полезные нагрузки и управляют заражёнными системами. Такая схема позволяет быстро менять вредоносное ПО, не перенастраивая всю инфраструктуру.

Внутри инфраструктуры группировки есть локальные версии ИИ-инструментов Ollama, GPT4All и Msty. Такие программы позволяют запускать нейросети без обращения к внешним облачным сервисам, снижая риск раскрытия. Кроме того, аналитики обнаружили следы применения технологии RAG, которая даёт модели доступ к конкретной коллекции документов. В сочетании с похищенными данными это открывает возможность автоматического поиска ценной информации в больших массивах утечек. Также в инфраструктуре хранятся пакеты для разработки ИИ-агентов и библиотеки для интеграции с облачными нейросетями. Это указывает на план по встраиванию ИИ в собственное вредоносное ПО. Вдобавок операторы сохраняли учебные материалы по машинному обучению и работе с языковыми моделями, что подтверждает систематическое освоение новых технологий.

Отдельное внимание привлекает использование Cursor - редактора кода со встроенным ИИ. В логах видно, как оператор редактировал файлы и проверял связь с GitHub. В частности, он открывал документы с описанием требований к атаке и просматривал сгенерированные PDF-файлы. Такое поведение говорит о том, что ИИ применяется не только для создания фишинговых писем, но и для разработки вредоносного ПО.

К этим уликам добавляются индикаторы атрибуции. В системе значится производитель Arirang, а в рабочих записях встречаются северокорейские варианты написания слов. Например, "싸이트" вместо южнокорейского "사이트", а также "리력" и "로출되였는지", что соответствует северокорейской лексике. Оператор использовал южнокорейскую раскладку клавиатуры и переводил свои запросы через онлайн-переводчик перед отправкой в ChatGPT. Это создаёт дополнительный цифровой след, позволяющий связывать активность с КНДР.

Целями Kimsuky остаются дипломатические миссии, военные ведомства и сфера виртуальных активов. В ходе одной из веток атаки хакеры замаскировали вредоносные файлы под изображения, хотя на деле они являлись программами удалённого доступа. Распространение шло через публичные репозитории, что заметно затрудняет выявление таких угроз. В другом случае злоумышленники использовали документы, созданные с помощью генеративного ИИ, в том числе финансовые и инвестиционные материалы. Один из них имитировал материалы популярной южнокорейской платформы для инвестиций. Пользователям предлагали скачать файл, который на поверку оказывался ярлыком. Помимо этого, жертвами становятся исследовательские центры и академические учреждения, связанные с международной политикой.

Для защиты от новых атак недостаточно проверять содержание присланных документов. С помощью ИИ злоумышленники исправляют типичные ошибки перевода и форматирования, которые раньше выдавали фишинг. В связи с этим организациям следует усиливать поведенческий анализ конечных точек. Важно контролировать необычные цепочки запуска процессов, работу сценариев PowerShell и обращения к Git-сервисам. Также необходимо обращать внимание на создание скрытых задач в планировщике и фоновую загрузку файлов. Комплексный анализ этих действий позволяет выявлять атаки на ранней стадии.

Пока нет доказательств того, что Kimsuky обучает собственные ИИ-модели. Группировка сосредоточилась на интеграции готовых решений в свои инструменты. Однако последовательное накопление компонентов и учебных материалов указывает на долгосрочную подготовку. Наблюдаются также следы тестирования собственных инструментов в изолированной среде, что говорит о серьёзном подходе к разработке. Вместе с тем даже самое качественное ИИ-содержание не может скрыть действия вредоносного кода на конечном устройстве. Поэтому поведенческая защита становится необходимым условием для раннего обнаружения атак, независимо от уровня подделки документов.

Индикаторы компрометации

IPv4

  • 112.216.9.171
  • 170.205.29.83
  • 170.205.30.227
  • 185.27.134.140
  • 27.102.137.126
  • 27.102.137.159
  • 27.102.138.44

Domain

  • stoks.great-site.net

Email

  • apollo1030109@gmail.com
  • awed33@outlook.kr
  • belendong40@gmail.com
  • brandonleeodd.93@gmail.com
  • contrasde@outlook.kr
  • devlion413@gmail.com
  • eros1030109@gmail.com
  • hera1030109@gmail.com
  • holowin@gmail.com
  • holowin401@gmail.com
  • jecoma@outlook.kr
  • johnstones19850308@gmail.com
  • johnstones8888@outlook.com
  • kkkkk79@outlook.kr
  • tomas3015@outlook.kr
  • trungvo5131993@gmail.com
  • tttsssuuu@outlook.kr
  • whitewolf20000312@gmail.com

MD5

  • 02ebc2356f9f700bbdac444cdefa0da2
  • 0d8ceb7dea7d471afa2f8e753b13d2d6
  • 1f378c0efc13669dada1fe340c6837bd
  • 2669731cb5ff664dfb5fbfc37637876d
  • 2ab3df4762fbde5d86e99a1ad147850e
  • 2e76d5316663a3dc472398b1c01cb9a8
  • 2eb77109cce1e8afca6245c2963e52a6
  • 302725413076d1aeaee2d7f2b3692646
  • 30792a0c0dfad55fb2b19d3e30e9a7d4
  • 30d5f17d5e3f85be18220a7cab0b9fff
  • 37cec428257cd41153cf43d7f1a12652
  • 3b9d40f3d620ec87960b4350d42ccc03
  • 3e2110d233d4543830e14c78d53900f4
  • 422a221851ea6ad15f53cd3aea51c8af
  • 49bdbe7e6cbb88842afcce3a9fe60e9b
  • 4d87fef16790cbe1df72007d99149665
  • 5577fffb5b5acd3771ef9dc696498f1e
  • 5af95590a33b9bc64d95808f1fc71b78
  • 5c5672bb14e1d2f07a8318ffec19b213
  • 6add815cd61d6514f81a23ab8c23405a
  • 73ff669fc282653bd6c42cf87ade9337
  • 7f12fa589f56f6203c692715b3958d30
  • 8406075af0a1e9ec09bafdc0de01f138
  • 8c859a03814443c6f0da341ee594c352
  • a1c07ac866fb6b388e38c6bb1d4bbe94
  • a343d8bcf02a0554fa271452a512f3ce
  • a435292106026e257789036a70ee1a14
  • a5701848f82c65a55765dc534111899f
  • aa9d5dd632bb90addca480eaa5ff4382
  • af3fa7f22f6e97901f20326cc12bdb49
  • b406ea5b8628cb7801f47c0189b96182
  • b50dad56d891ef230656b37ce62cdada
  • b516ec6c6b37618ad65080a063270ea4
  • ba0238423b5c29667cd760ccd7b000aa
  • ba8e682a72c6a3e634c070f0fb057bf5
  • bbf1b0ab9fc27439de4386ed7b8fc151
  • c410055bfa198937825dfd7e41000e7a
  • c63d021de798034cbf933e1c99bcb83f
  • c7723bf166ef08ff3112257a1244f584
  • ca0b57807f79f26e7f59cab2a2542da0
  • e0e4aec6d494fe68cdaa52d6878a8366
  • e22367800e9d39bc865bd50cddd0537d
  • ead95793528572e7b89679860e2f2116
  • ed2f8dd9b96d706d833b7aa545b8e621
  • f4e7ca8c1de252840c1f0e957cd4b717
  • f73e07efb8707e3561e9cbff74557acb

Комментарии: 0