O grupare de hackeri asociată Coreei de Nord și-a extins arsenalul digital prin integrarea unor instrumente de inteligență artificială menite să automatizeze atacuri cibernetice, să proceseze informații furate și să genereze campanii de phishing mai convingătoare. Potrivit companiei sud-coreene de securitate cibernetică Genians, gruparea Kimsuky, cunoscută pentru operațiuni de spionaj informatic, pare să fi trecut într-o nouă etapă a utilizării AI în cadrul activităților sale.
Cercetătorii Genians susțin că au identificat indicii potrivit cărora hackerii au instalat și folosit local mai multe instrumente pentru rularea și administrarea unor modele de inteligență artificială, printre care Ollama, GPT4All și Msty. În plus, investigația a scos la iveală utilizarea tehnologiei retrieval augmented generation, cunoscută sub acronimul RAG, care permite căutarea și extragerea rapidă de informații relevante din volume mari de documente.
Modele AI rulate local pentru operațiuni mai discrete
Folosirea modelelor AI pe infrastructură locală ar putea oferi grupării un avantaj major: procesarea documentelor sensibile fără transmiterea datelor către servicii externe de inteligență artificială. Reuters notează că această abordare poate reduce riscul expunerii informațiilor furate și poate permite hackerilor să analizeze mai eficient materialele obținute în urma atacurilor.
Potrivit Genians, pe infrastructura asociată campaniei au mai fost descoperite framework-uri dedicate dezvoltării de agenți AI, programe de conversie a vorbirii în text și Cursor, un instrument de programare asistată de inteligență artificială. Aceste elemente sugerează că Kimsuky nu se limitează la folosirea AI pentru redactarea unor mesaje de phishing, ci încearcă să integreze tehnologia în mai multe etape ale operațiunilor cibernetice.
Raportul companiei sud-coreene indică faptul că instrumentele identificate ar putea fi utilizate pentru dezvoltarea de malware, analiza datelor compromise și automatizarea unor faze ale atacurilor. În acest fel, inteligența artificială ar putea accelera procesarea unor cantități mari de informații și ar putea permite adaptarea atacurilor în funcție de profilul țintelor vizate.
Phishing mai sofisticat și documente-capcană generate cu AI
Genians a mai identificat documente-capcană cu tematică financiară și legată de criptomonede, care par să fi fost create cu ajutorul inteligenței artificiale. Aceste materiale au fost concepute astfel încât să semene cu rapoarte de investiții sau documente profesionale obișnuite, sporind șansele ca victimele să le considere autentice.
Kimsuky este o grupare asociată de ani buni Coreei de Nord și cunoscută pentru campanii de spionaj cibernetic. Autoritățile americane și sud-coreene, alături de experți în securitate informatică, au atribuit în trecut grupărilor nord-coreene atacuri menite să obțină informații strategice, să fure fonduri și să genereze venituri pentru regimul de la Phenian.
În 2023, Departamentul Trezoreriei SUA a sancționat Kimsuky, descriind-o drept o structură de spionaj cibernetic controlată de guvernul nord-coreean. Washington-ul a acuzat gruparea că ar fi colectat informații în sprijinul obiectivelor strategice ale Phenian-ului.
Genians avertizează că evoluția observată în cazul Kimsuky poate marca o schimbare importantă în modul în care grupările de hackeri folosesc inteligența artificială. Dacă, până recent, AI era asociat mai ales cu generarea de texte persuasive pentru phishing, noile indicii sugerează că tehnologia ar putea deveni o componentă centrală a infrastructurii de atac: de la analizarea datelor furate și dezvoltarea de malware până la automatizarea unor operațiuni complexe. Compania precizează însă că aceste constatări nu au putut fi verificate independent.
Sursa: Mediafax
