กลุ่มแฮกเกอร์ Kimsuky และการใช้ AI ในการโจมตีทางไซเบอร์
กลุ่มแฮกเกอร์ที่เชื่อมโยงกับเกาหลีเหนือ Kimsuky ได้สร้างสภาพแวดล้อม AI ในท้องถิ่นสามแห่งเป็นส่วนหนึ่งของการเตรียมการสำหรับการโจมตีทางไซเบอร์ที่มุ่งเป้าไปที่บริษัทคริปโตเคอเรนซีและการเงิน ตามการวิจัยด้านความปลอดภัยทางไซเบอร์ใหม่จากบริษัท Genians ซึ่งเป็นบริษัทความปลอดภัยทางไซเบอร์จากเกาหลีใต้
การพัฒนาสภาพแวดล้อม AI ในท้องถิ่น
รายงานที่เผยแพร่เมื่อวันจันทร์พบหลักฐานว่า Kimsuky กำลังดำเนินการสภาพแวดล้อมโมเดลภาษาขนาดใหญ่ในท้องถิ่นผ่าน Ollama, GPT4All และ Msty ซึ่งทำให้กลุ่มนี้เข้าถึงเครื่องมือ AI ที่สามารถทำงานได้โดยไม่ต้องพึ่งพาบริการคลาวด์ภายนอก
การรันโมเดลในท้องถิ่นช่วยให้ผู้ปฏิบัติงานสามารถทำการสอบถามโดยไม่ต้องส่งข้อมูลการโจมตีที่อาจมีความละเอียดอ่อนไปยังผู้ให้บริการ AI ของบุคคลที่สาม
การใช้ AI ในการโจมตี
ตามการวิจัย สภาพแวดล้อมเหล่านี้ยังสนับสนุนการสร้างข้อมูลที่เสริมการค้นหา ซึ่งสามารถเชื่อมต่อโมเดล AI กับข้อมูลเพิ่มเติมที่ผู้ปฏิบัติงานจัดหาให้ นอกเหนือจากสามสภาพแวดล้อมนี้ นักวิจัยยังพบไลบรารีและเฟรมเวิร์กที่สามารถฝังโมเดลภาษาเข้าไปในซอฟต์แวร์ที่กำหนดเอง
Kimsuky ยังได้รวบรวมผู้ช่วยการเขียนโค้ด AI อย่าง Cursor และเครื่องมือแปลงเสียงเป็นข้อความขณะสร้างโครงสร้างพื้นฐาน AI ของตน
การพัฒนามัลแวร์และการฟิชชิ่ง
แทนที่จะพัฒนาโมเดล AI ใหม่ กิจกรรมที่ตรวจสอบโดย Genians มุ่งเน้นไปที่การนำเทคโนโลยีโอเพนซอร์สที่มีอยู่มาใช้ในการพัฒนามัลแวร์ การวิเคราะห์ข้อมูล และการทำให้การโจมตีเป็นอัตโนมัติ
“Kimsuky กำลังเตรียมการอย่างต่อเนื่องเพื่อรวม AI เข้ากับความสามารถในการโจมตีที่ใช้งานได้”
อย่างไรก็ตาม ผลการวิจัยไม่ได้แสดงให้เห็นว่ากลุ่มนี้กำลังพัฒนาโมเดล AI ที่เป็นกรรมสิทธิ์จากศูนย์
การโจมตีที่มุ่งเป้าไปที่อุตสาหกรรมคริปโตเคอเรนซี
Kimsuky ยังได้ใช้ AI ที่สร้างขึ้นเพื่อเตรียมวัสดุฟิชชิ่งที่มุ่งเน้นไปที่คริปโตเคอเรนซี กลยุทธ์การลงทุน และบริการฟินเทค
ตามที่ Genians นักวิจัยได้ระบุเอกสารที่มีการปรับแต่งอย่างดีซึ่งเลียนแบบวัสดุที่เกี่ยวข้องกับแพลตฟอร์มการลงทุนที่ขับเคลื่อนด้วย AI ของเกาหลีอย่างใกล้ชิด
วัสดุประเภทนี้ให้การใช้งานอีกอย่างหนึ่งสำหรับโครงสร้างพื้นฐาน AI ของกลุ่มนี้นอกเหนือจากการเขียนโค้ดและการประมวลผลข้อมูล
การโจมตีที่ซับซ้อนและการใช้ AI
การดำเนินการของเกาหลีเหนือยังพยายามเข้าถึงจากภายในบริษัทคริปโตแทนที่จะพึ่งพาฟิชชิ่งหรือมัลแวร์เพียงอย่างเดียว
ในเดือนกรกฎาคม Consensys ได้หยุดการเปิดตัวผลิตภัณฑ์ชั่วคราวหลังจากพบว่าที่ปรึกษาที่เชื่อมโยงกับเกาหลีเหนือได้เข้าถึงระบบของตนเป็นเวลาประมาณหนึ่งเดือน
การโจมตีทางไซเบอร์ในอนาคต
การติดตามบล็อกเชนกลายเป็นเรื่องยากขึ้นเรื่อยๆ หลังจากการโจมตี Bybit เนื่องจากผู้โจมตีได้แปลงสินทรัพย์เป็น Bitcoin และกระจายเงินทุนไปยังกระเป๋าเงินหลายพันใบ
นักวิจัยยังเตือนว่า AI อาจลดเวลาที่ผู้โจมตีต้องใช้ในการระบุจุดอ่อนในซอฟต์แวร์
“AI กำลังเพิ่มความสามารถของแฮกเกอร์ในการค้นหาช่องโหว่ได้เร็วกว่า”
การวิจัยล่าสุดของ Genians แสดงให้เห็นว่า Kimsuky กำลังเตรียมโมเดล AI ในท้องถิ่นสำหรับการพัฒนามัลแวร์ การวิเคราะห์ข้อมูล และการทำให้การโจมตีเป็นอัตโนมัติ