Группировка Kimsuky, действующая под управлением Разведывательного управления КНДР, наращивает использование искусственного интеллекта в своих операциях. В её инфраструктуре присутствуют следы запуска локальных больших языковых моделей (LLM) и специализированных инструментов для работы с документами. Эти находки свидетельствуют о том, что хакеры готовятся применять ИИ для автоматизации атак и анализа украденных данных.
Описание
Традиционные методы Kimsuky никуда не делись: целевой фишинг, вредоносные вложения, ярлыки Windows и скрытые сценарии. Однако злоумышленники всё чаще используют документы, сгенерированные нейросетями. Они выглядят как настоящие деловые бумаги и содержат корректные формулировки, что повышает доверие жертвы. При этом злоумышленники рассылают письма от имени организаторов конференций, редакций журналов и юридических фирм. В ходу темы гонораров, приглашений и запросов на сотрудничество. Архивы с такими документами распространяются по тем же каналам, что и раньше, а для запуска вредоносного кода по-прежнему применяются ярлыки, маскирующиеся под файлы PDF.
Как отмечается в отчёте Genians Security Center, эта активность не является новой отдельной кампанией. Она продолжает линию операции FlowerPower, известной с 2023 года. Вместе с тем тактика обогатилась использованием репозиториев GitHub в качестве командных серверов. Через них хакеры распространяют зашифрованные полезные нагрузки и управляют заражёнными системами. Такая схема позволяет быстро менять вредоносное ПО, не перенастраивая всю инфраструктуру.
Внутри инфраструктуры группировки есть локальные версии ИИ-инструментов Ollama, GPT4All и Msty. Такие программы позволяют запускать нейросети без обращения к внешним облачным сервисам, снижая риск раскрытия. Кроме того, аналитики обнаружили следы применения технологии RAG, которая даёт модели доступ к конкретной коллекции документов. В сочетании с похищенными данными это открывает возможность автоматического поиска ценной информации в больших массивах утечек. Также в инфраструктуре хранятся пакеты для разработки ИИ-агентов и библиотеки для интеграции с облачными нейросетями. Это указывает на план по встраиванию ИИ в собственное вредоносное ПО. Вдобавок операторы сохраняли учебные материалы по машинному обучению и работе с языковыми моделями, что подтверждает систематическое освоение новых технологий.
Отдельное внимание привлекает использование Cursor - редактора кода со встроенным ИИ. В логах видно, как оператор редактировал файлы и проверял связь с GitHub. В частности, он открывал документы с описанием требований к атаке и просматривал сгенерированные PDF-файлы. Такое поведение говорит о том, что ИИ применяется не только для создания фишинговых писем, но и для разработки вредоносного ПО.
К этим уликам добавляются индикаторы атрибуции. В системе значится производитель Arirang, а в рабочих записях встречаются северокорейские варианты написания слов. Например, "싸이트" вместо южнокорейского "사이트", а также "리력" и "로출되였는지", что соответствует северокорейской лексике. Оператор использовал южнокорейскую раскладку клавиатуры и переводил свои запросы через онлайн-переводчик перед отправкой в ChatGPT. Это создаёт дополнительный цифровой след, позволяющий связывать активность с КНДР.
Целями Kimsuky остаются дипломатические миссии, военные ведомства и сфера виртуальных активов. В ходе одной из веток атаки хакеры замаскировали вредоносные файлы под изображения, хотя на деле они являлись программами удалённого доступа. Распространение шло через публичные репозитории, что заметно затрудняет выявление таких угроз. В другом случае злоумышленники использовали документы, созданные с помощью генеративного ИИ, в том числе финансовые и инвестиционные материалы. Один из них имитировал материалы популярной южнокорейской платформы для инвестиций. Пользователям предлагали скачать файл, который на поверку оказывался ярлыком. Помимо этого, жертвами становятся исследовательские центры и академические учреждения, связанные с международной политикой.
Для защиты от новых атак недостаточно проверять содержание присланных документов. С помощью ИИ злоумышленники исправляют типичные ошибки перевода и форматирования, которые раньше выдавали фишинг. В связи с этим организациям следует усиливать поведенческий анализ конечных точек. Важно контролировать необычные цепочки запуска процессов, работу сценариев PowerShell и обращения к Git-сервисам. Также необходимо обращать внимание на создание скрытых задач в планировщике и фоновую загрузку файлов. Комплексный анализ этих действий позволяет выявлять атаки на ранней стадии.
Пока нет доказательств того, что Kimsuky обучает собственные ИИ-модели. Группировка сосредоточилась на интеграции готовых решений в свои инструменты. Однако последовательное накопление компонентов и учебных материалов указывает на долгосрочную подготовку. Наблюдаются также следы тестирования собственных инструментов в изолированной среде, что говорит о серьёзном подходе к разработке. Вместе с тем даже самое качественное ИИ-содержание не может скрыть действия вредоносного кода на конечном устройстве. Поэтому поведенческая защита становится необходимым условием для раннего обнаружения атак, независимо от уровня подделки документов.
Индикаторы компрометации
IPv4
- 112.216.9.171
- 170.205.29.83
- 170.205.30.227
- 185.27.134.140
- 27.102.137.126
- 27.102.137.159
- 27.102.138.44
Domain
- stoks.great-site.net
- apollo1030109@gmail.com
- awed33@outlook.kr
- belendong40@gmail.com
- brandonleeodd.93@gmail.com
- contrasde@outlook.kr
- devlion413@gmail.com
- eros1030109@gmail.com
- hera1030109@gmail.com
- holowin@gmail.com
- holowin401@gmail.com
- jecoma@outlook.kr
- johnstones19850308@gmail.com
- johnstones8888@outlook.com
- kkkkk79@outlook.kr
- tomas3015@outlook.kr
- trungvo5131993@gmail.com
- tttsssuuu@outlook.kr
- whitewolf20000312@gmail.com
MD5
- 02ebc2356f9f700bbdac444cdefa0da2
- 0d8ceb7dea7d471afa2f8e753b13d2d6
- 1f378c0efc13669dada1fe340c6837bd
- 2669731cb5ff664dfb5fbfc37637876d
- 2ab3df4762fbde5d86e99a1ad147850e
- 2e76d5316663a3dc472398b1c01cb9a8
- 2eb77109cce1e8afca6245c2963e52a6
- 302725413076d1aeaee2d7f2b3692646
- 30792a0c0dfad55fb2b19d3e30e9a7d4
- 30d5f17d5e3f85be18220a7cab0b9fff
- 37cec428257cd41153cf43d7f1a12652
- 3b9d40f3d620ec87960b4350d42ccc03
- 3e2110d233d4543830e14c78d53900f4
- 422a221851ea6ad15f53cd3aea51c8af
- 49bdbe7e6cbb88842afcce3a9fe60e9b
- 4d87fef16790cbe1df72007d99149665
- 5577fffb5b5acd3771ef9dc696498f1e
- 5af95590a33b9bc64d95808f1fc71b78
- 5c5672bb14e1d2f07a8318ffec19b213
- 6add815cd61d6514f81a23ab8c23405a
- 73ff669fc282653bd6c42cf87ade9337
- 7f12fa589f56f6203c692715b3958d30
- 8406075af0a1e9ec09bafdc0de01f138
- 8c859a03814443c6f0da341ee594c352
- a1c07ac866fb6b388e38c6bb1d4bbe94
- a343d8bcf02a0554fa271452a512f3ce
- a435292106026e257789036a70ee1a14
- a5701848f82c65a55765dc534111899f
- aa9d5dd632bb90addca480eaa5ff4382
- af3fa7f22f6e97901f20326cc12bdb49
- b406ea5b8628cb7801f47c0189b96182
- b50dad56d891ef230656b37ce62cdada
- b516ec6c6b37618ad65080a063270ea4
- ba0238423b5c29667cd760ccd7b000aa
- ba8e682a72c6a3e634c070f0fb057bf5
- bbf1b0ab9fc27439de4386ed7b8fc151
- c410055bfa198937825dfd7e41000e7a
- c63d021de798034cbf933e1c99bcb83f
- c7723bf166ef08ff3112257a1244f584
- ca0b57807f79f26e7f59cab2a2542da0
- e0e4aec6d494fe68cdaa52d6878a8366
- e22367800e9d39bc865bd50cddd0537d
- ead95793528572e7b89679860e2f2116
- ed2f8dd9b96d706d833b7aa545b8e621
- f4e7ca8c1de252840c1f0e957cd4b717
- f73e07efb8707e3561e9cbff74557acb