Новости Kimsuky собирает ИИ-арсенал: северокорейские хакеры строят собственную инфраструктуру нейросетей

NewsMaker

I'm just a script
Премиум
29,032
46
8 Ноя 2022
Хакеры КНДР научились обрабатывать украденные данные с помощью локальных языковых моделей.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
tjoa5b63eadsdlj7nt9lbu7fyjq2vivl.jpg

<div itemprop="articleBody">Северокорейские хакеры начали собирать целый набор ИИ-инструментов для кибератак. Группа Kimsuky запускает языковые модели на собственной инфраструктуре, экспериментирует с поиском по документам и собирает технологии, которые могут пригодиться для разработки вредоносных программ, анализа украденных данных и совершенствования атак.

Специалисты Genians обнаружили у Kimsuky локальные среды для запуска больших языковых моделей на базе Ollama, GPT4All и Msty. Хакеры также экспериментировали с редактором Cursor и технологией RAG, которая позволяет языковой модели искать информацию внутри локальных документов и отвечать на вопросы по содержимому файлов.

Запуск моделей на собственной инфраструктуре помогает Kimsuky не передавать данные диалогов внешним ИИ-сервисам. Такой подход снижает риск утечки рабочей информации и позволяет обрабатывать документы внутри контролируемой среды.

Kimsuky связывают с Главным разведывательным управлением КНДР. Группа много лет занимается кибершпионажем и атакует государственные структуры, аналитические центры, научные организации и специалистов по информационной безопасности. В прошлых кампаниях северокорейские хакеры уже активно применяли фишинг и вредоносные документы.

В последних атаках злоумышленники рассылали ZIP-архивы с вредоносными LNK-файлами, замаскированными под материалы международных мероприятий, исследовательские отчёты или приглашения на встречи. После запуска ярлык активировал встроенный загрузчик PowerShell.

Для сокрытия вредоносного кода применялись кодирование Base64, разделение строк и собственные процедуры декодирования. PowerShell-сценарий собирал версию и архитектуру операционной системы, конфигурацию компьютера, тип устройства, сведения об установке и истории загрузки ОС, а также список запущенных процессов. Собранная информация помогала оценить заражённую среду и подготовить дальнейшие действия.

Часть приманок, связанных с финансами и цифровыми активами, создавалась при помощи генеративного ИИ. Языковые модели помогали готовить естественно написанные и аккуратно оформленные документы, похожие на настоящие деловые материалы. Более убедительная приманка повышает вероятность того, что получатель доверится письму и запустит вредоносный файл.

Для связи с заражёнными компьютерами Kimsuky продолжает использовать Git-репозитории. Северокорейские хакеры и раньше превращали GitHub в канал управления вредоносными программами. Во время нового расследования специалисты Genians нашли несколько публичных репозиториев GitHub, связанных с группой. Внутри хранились конфигурационные файлы, PowerShell-сценарии и вредоносные компоненты для последующих этапов атак.

Git-инфраструктура использовалась не только для управления атаками. Kimsuky также применяла репозитории при разработке и тестировании вредоносных программ, работе с украденными данными и исследованиях в области искусственного интеллекта.

Специалисты нашли большое количество библиотек и компонентов для создания ИИ-приложений, включая LLaMaSharp и Microsoft.Extensions.AI. В инфраструктуре присутствовали пакеты OpenAI и Azure.AI.OpenAI, которые позволяют подключать коммерческие ИИ-сервисы к собственным программам.

Собранные технологии охватывают почти всю цепочку создания специализированного ИИ-инструмента: локальный запуск языковой модели, поиск по документам через RAG, автоматизированных агентов и подключение внешних ИИ-сервисов. По оценке Genians, столь широкий набор компонентов указывает на подготовку инструмента для конкретных задач, а не на случайные эксперименты с искусственным интеллектом.

Исследователи также нашли журналы работы инструментов для преобразования речи в текст, включая модели распознавания речи Whisper от OpenAI. Другие следы подтвердили использование Cursor для редактирования программного кода и тестирование RAG для поиска ответов внутри документов.

RAG может заметно ускорить работу с украденными файлами. После компрометации организации хакеры способны получить тысячи документов, среди которых приходится искать действительно ценную информацию. Языковая модель с доступом к похищенному массиву помогает быстрее находить нужные сведения и анализировать большие объёмы данных.

Признаков обучения собственной большой языковой модели специалисты не обнаружили. Kimsuky пока сосредоточилась на применении готовых моделей и ИИ-инструментов для разработки вредоносного ПО, анализа данных и развития методов атак.

Распространение генеративного ИИ одновременно усложняет обнаружение фишинга. Плохой перевод, неестественные фразы, ошибки и небрежное оформление раньше часто выдавали поддельный документ, но современные языковые модели способны создавать значительно более убедительные приманки.

Genians рекомендует специалистам по информационной безопасности меньше полагаться на внешний вид подозрительных документов и внимательнее следить за поведением компьютера после запуска файла. Наряду с индикаторами компрометации стоит отслеживать события после открытия LNK-файла, включая запуск PowerShell, попытки закрепиться в системе и необычные внешние соединения.
 
Источник новости
www.securitylab.ru

Похожие темы