Gumagamit ang mga Hacker ng Hilagang Korea ng Lokal na AI upang I-automate ang mga Pag-atake sa mga Kumpanya ng Crypto

2 mga oras nakaraan
4 min na nabasa
3 view

Pananaliksik sa Cybersecurity at Kimsuky

Ayon sa bagong pananaliksik sa cybersecurity, ang grupong Kimsuky na may kaugnayan sa Hilagang Korea ay bumuo ng tatlong lokal na kapaligiran ng AI bilang bahagi ng kanilang paghahanda para sa mga cyberattack na nakatuon sa mga kumpanya ng cryptocurrency at pananalapi. Sa isang ulat na inilabas noong Lunes ng Genians, isang kumpanya ng cybersecurity mula sa Timog Korea, natagpuan ang ebidensya ng operasyon ng Kimsuky sa mga lokal na kapaligiran ng malalaking modelo ng wika sa pamamagitan ng Ollama, GPT4All, at Msty.

Mga Lokal na Kapaligiran ng AI

Ang mga ito ay nagbibigay sa grupo ng access sa mga tool ng AI na maaaring tumakbo nang hindi umaasa sa mga panlabas na cloud services. Ang pagpapatakbo ng mga modelo sa lokal na antas ay nagpapahintulot sa mga operator na gumawa ng mga query nang hindi ipinapadala ang potensyal na sensitibong impormasyon ng pag-atake sa mga third-party na tagapagbigay ng AI. Ayon sa pananaliksik, sinusuportahan din ng mga kapaligiran ang retrieval-augmented generation, na maaaring kumonekta sa isang modelo ng AI sa karagdagang impormasyon na ibinibigay ng operator nito.

Imprastruktura ng AI at Malware

Kasama ng tatlong kapaligiran, natagpuan ng mga mananaliksik ang mga aklatan at framework na maaaring mag-embed ng mga modelo ng wika sa mga custom na software. Nakolekta rin ng Kimsuky ang AI coding assistant na Cursor at mga tool para sa speech-to-text habang binubuo nito ang imprastruktura ng AI nito. Sa halip na bumuo ng mga bagong modelo ng AI, ang aktibidad na sinuri ng Genians ay nakatuon sa paggamit ng umiiral na open-source na teknolohiya para sa pagbuo ng malware, pagsusuri ng data, at automation ng pag-atake.

Pagpapalawak ng Kakayahan ng Kimsuky

Sinuri ng kumpanya na ang aktibidad ay lumampas na sa mga nakahiwalay na pagsubok dahil patuloy na naghahanda ang Kimsuky na isama ang AI sa mga kakayahan ng operasyon ng pag-atake. Gayunpaman, hindi ipinakita ng kanilang mga natuklasan na ang grupo ay bumubuo ng mga proprietary na modelo ng AI mula sa simula. Ang pagpapanatili ng mga modelo sa lokal na imprastruktura ay maaari ring pahintulutan ang mga hacker na magtrabaho gamit ang impormasyon nang hindi ito isinusumite sa mga panlabas na cloud system, ayon sa ulat.

Mga Estratehiya sa Phishing at Social Engineering

Patuloy din ang paggamit ng Kimsuky ng generative AI upang ihanda ang mga materyales sa phishing na nakatuon sa cryptocurrency, mga estratehiya sa pamumuhunan, at mga serbisyo ng fintech, ayon sa Genians. Nakilala ng mga mananaliksik ang mga pinino na dokumento na malapit na kopya ng mga materyales na nauugnay sa isang Koreanong AI-powered na platform ng pamumuhunan. Ang mga file ay gumamit ng natural na wika, pare-parehong pag-format, at mga propesyonal na elemento ng disenyo na iniuugnay ng kumpanya ng cybersecurity sa nilalamang nilikha ng AI.

Pag-atake sa mga Kumpanya ng Crypto

“Ang ganitong materyal ay nagbibigay ng isa pang gamit para sa imprastruktura ng AI ng grupo bukod sa coding at pagproseso ng data.”

Sa halip na umasa lamang sa mga poorly written na phishing emails, maaaring gumamit ang mga operator ng mga generative tool upang ihanda ang mga dokumento na dinisenyo sa paligid ng mga pinansyal na paksa na may kaugnayan sa kanilang mga target. Ang mga natuklasan ay nagdadagdag ng Kimsuky sa isang serye ng mga operasyon na may kaugnayan sa Hilagang Korea na gumagamit ng mas bagong teknikal at social-engineering na mga pamamaraan laban sa industriya ng cryptocurrency.

Mga Operasyon ng BlueNoroff

Noong Hulyo, iniulat ng kumpanya ng cybersecurity na JUMPSEC na ang BlueNoroff, isa pang grupong may kaugnayan sa Hilagang Korea, ay nagpapatakbo ng mga pekeng Zoom at Microsoft Teams na pagpupulong na nag-profile sa mga gumagamit ng cryptocurrency bago maipadala ang malware. Nakabawi ang JUMPSEC ng source code mula sa isang aktibong phishing kit matapos aksidenteng ilantad ng mga operator ang mga JavaScript source map.

Pag-target sa mga Wallet at Koneksyon

Kapag pumasok ang isang target sa isang pekeng pahina ng pagpupulong, sinuri ng sistema ang mga koneksyon ng Ethereum wallet at mga non-EVM wallet, kabilang ang mga tool ng Solana, bago ipadala ang mga resulta sa isang operator panel. Ang mga Windows implant ay maaari ring makilala ang mga browser extension sa Chrome, Edge, Brave, Opera, Vivaldi, at Firefox variants, na nagpapahintulot sa mga operator na suriin ang mga wallet tulad ng MetaMask.

Pag-access mula sa Loob ng mga Kumpanya

Sinubukan din ng mga operasyon ng Hilagang Korea na makakuha ng access mula sa loob ng mga kumpanya ng crypto sa halip na umasa lamang sa phishing o malware. Noong Hulyo, pansamantalang itinigil ng Consensys ang mga paglabas ng produkto matapos matuklasan na ang isang consultant na may kaugnayan sa Hilagang Korea ay nakakuha ng access sa mga sistema nito sa loob ng halos isang buwan.

Mga Pinaghihinalaang IT Workers

Ang hiwalay na pananaliksik mula sa Ketman Project ay nakilala ang humigit-kumulang 100 na pinaghihinalaang mga IT worker mula sa Hilagang Korea na kumikilos sa ilalim ng mga pekeng pagkakakilanlan sa 53 crypto at Web3 na proyekto. Sinubukan din ng mga imbestigador na subaybayan ang mga pinaghihinalaang grupo sa 11 code repositories kung saan ang mga proyekto ay nakapag-merge na ng 62 pull requests bago natukoy ang aktibidad.

Pagkawala ng Cryptocurrency at AI

Ang pagbuo ng imprastruktura ng pag-atake na tinutulungan ng AI ay naganap matapos ang mga grupong hacker mula sa Hilagang Korea ay nakakuha ng tinatayang $2.02 bilyon sa cryptocurrency noong 2025. Karamihan sa mga pagkalugi ng taon ay nagmula sa pag-atake noong Pebrero 2025 laban sa Bybit, kung saan higit sa 400,000 Ether at staked Ether na nagkakahalaga ng humigit-kumulang $1.5 bilyon ang ninakaw.

Pagbawi at Legal na Hakbang

Iniuugnay ng FBI ang paglabag sa Hilagang Korea at tinukoy ang mga aktor na responsable sa ilalim ng kanilang TraderTraitor designation. Mula noon, dinala ng Bybit ang hidwaan sa isang pederal na hukuman ng U.S. Noong Agosto 8, inakusahan ng palitan ang Democratic People’s Republic of Korea, ang ahensya ng intelihensiya nito na Reconnaissance General Bureau, at ang Lazarus Group sa U.S. District Court para sa District of Columbia.

Mga Hamon sa Blockchain Tracing

Ang blockchain tracing ay naging lalong mahirap matapos ang pagnanakaw sa Bybit habang ang mga umaatake ay nag-convert ng mga asset sa Bitcoin at nagkalat ng mga pondo sa libu-libong wallet. Noong Abril 2025, sinabi ng CEO ng Bybit na si Ben Zhou na 27.6% ng mga ninakaw na pondo ay hindi na maaaring subaybayan.

AI at mga Kahinaan sa Software

Nagbabala rin ang mga mananaliksik na ang AI ay maaaring bawasan ang oras na kinakailangan ng mga umaatake upang matukoy ang mga kahinaan sa software. Sinabi ng co-founder ng NEAR Protocol na si Illia Polosukhin na ang AI ay nagpapalakas ng kakayahan ng mga hacker na matukoy ang mga kahinaan nang mas mabilis kaysa sa mga karaniwang proseso ng seguridad na maaaring mag-patch sa mga ito.

Konklusyon

Ang $100 milyon na Coldcard Bitcoin hardware wallet exploit ay pinaghihinalaang nagmula rin sa isang hindi kilalang kahinaan na natuklasan gamit ang AI. Hiwa-hiwalay, patuloy na gumagamit ang mga operator mula sa Hilagang Korea ng phishing, pekeng remote workers, at mga nakompromisong online na pagkakakilanlan, habang ang pinakabagong pananaliksik ng Genians ay nagpapakita ng Kimsuky na naghahanda ng mga lokal na modelo ng AI para sa pagbuo ng malware, pagsusuri ng data, at automation ng pag-atake.