Группировка Kimsuky создала ШИ-инструменты для фишинга и обработки похищенных данных без облачных сервисов
Связанная с КНДР хакерская группировка Kimsuky создала набор инструментов на основе крупных языковых моделей для автоматизации кибератак, анализа угнанной информации и массового изготовления фишинговых листов. Между тем другие киберпреступники уже давно научились обходить двухфакторную защиту Gmail, поэтому инструментарий злоумышленников постоянно усложняется. Kimsuky сосредоточилось на локальном запуске ШИ-моделей, чтобы обрабатывать данные без передачи их на внешние серверы. Исследователи также обнаружили на инфраструктуре группировки инструменты для разработки автономных ШИ-агентов и генерации вредоносного кода.
По данным южнокорейской компании по кибербезопасности Genians, хакеры настроили инструменты для локального запуска и управления моделями искусственного интеллекта, в частности Ollama, GPT4All и Msty, а также используют технологию поиска документов, известную как поисково-дополненная генерация.
Такой подход позволяет северокорейским правительственным хакерам обрабатывать документы, не посылая конфиденциальную информацию западным сервисам искусственного интеллекта. На инфраструктуре Kimsuky также были обнаружены фреймворки для разработки ШИ-агентов, программное обеспечение для преобразования речи в текст и инструмент для написания кода Cursor.
Исследователи Genians отмечают, что Kimsuky выходит за рамки использования генеративного ИИ только для создания фишинговых приманок.
"Группировка наращивает потенциал для интеграции ИИ в разработку вредоносного ПО, анализ похищенных данных и автоматизацию атак", - отметили в Genians.
Кроме того, специалисты компании обнаружили финансовые и криптовалютные приманки, которые, вероятно, сгенерировал искусственный интеллект. Эти материалы разработали так, чтобы они максимально напоминали легитимные инвестиционные отчеты и рабочие документы – это усложняет их распознавание жертвами.

Kimsuky находится под наблюдением западных спецслужб уже несколько лет. В ноябре 2023 года Министерство финансов США ввело санкции против этой группировки как подконтрольного правительству КНДР кибершпионского формирования.
Американское ведомство заявило, что Kimsuky подчиняется Главному управлению разведки Северной Кореи и собирает разведывательные данные в поддержку стратегических целей Пхеньяна. Несмотря на ограничения, группировка продолжает наращивать технический арсенал и теперь активно интегрирует искусственный интеллект в свою деятельность.
Ранее Информатор сообщал, что хакеры массово атакуют сайты на WordPress из-за свежих уязвимостей в устаревших версиях популярной платформы. Киберпреступники используют такие пробелы для массового взлома блогов и внедрения вредоносного кода. Также мы писали, что российские хакеры взламывали камеры видеонаблюдения у маршрутов НАТО, чтобы следить за поставкой оружия в Украину.