Tin tặc Triều Tiên Kimsuky sử dụng AI địa phương để tự động hóa các cuộc tấn công vào các công ty tiền điện tử

2 giờ trước đây
6 phút đọc
3 lượt xem

Nhóm Tin Tặc Kimsuky và Sự Phát Triển AI Địa Phương

Nhóm tin tặc liên kết với Triều Tiên, Kimsuky, đã phát triển ba môi trường AI địa phương nhằm chuẩn bị cho các cuộc tấn công mạng vào các công ty tiền điện tử và tài chính, theo một nghiên cứu an ninh mạng gần đây. Genians, một công ty an ninh mạng Hàn Quốc, cho biết trong báo cáo phát hành vào thứ Hai rằng họ đã phát hiện bằng chứng cho thấy Kimsuky đang vận hành các môi trường mô hình ngôn ngữ lớn địa phương thông qua Ollama, GPT4AllMsty. Điều này cho phép nhóm tiếp cận các công cụ AI có thể hoạt động mà không cần dựa vào các dịch vụ đám mây bên ngoài.

Các Môi Trường AI và Hoạt Động Tấn Công

Việc chạy các mô hình tại chỗ giúp các nhà điều hành thực hiện các truy vấn mà không cần gửi thông tin tấn công nhạy cảm đến các nhà cung cấp AI bên thứ ba. Theo nghiên cứu, các môi trường này cũng hỗ trợ việc tạo ra thông tin bổ sung, cho phép kết nối một mô hình AI với dữ liệu do nhà điều hành cung cấp.

Ngoài ba môi trường này, các nhà nghiên cứu còn phát hiện ra các thư viện và khung làm việc có thể nhúng các mô hình ngôn ngữ vào phần mềm tùy chỉnh. Kimsuky cũng đã thu thập trợ lý lập trình AI Cursor và các công cụ chuyển giọng nói thành văn bản khi xây dựng cơ sở hạ tầng AI của mình. Thay vì phát triển các mô hình AI mới, hoạt động của nhóm này tập trung vào việc sử dụng công nghệ mã nguồn mở hiện có để phát triển phần mềm độc hại, phân tích dữ liệu và tự động hóa tấn công.

Chiến Lược Lừa Đảo và Tài Liệu Giả Mạo

Kimsuky cũng đã tiếp tục sử dụng AI sinh ra để chuẩn bị tài liệu lừa đảo liên quan đến tiền điện tử, chiến lược đầu tư và dịch vụ fintech, theo Genians. Các nhà nghiên cứu đã xác định được các tài liệu được chỉnh sửa kỹ lưỡng sao chép gần như chính xác tài liệu liên quan đến một nền tảng đầu tư sử dụng AI của Hàn Quốc. Những tài liệu này sử dụng ngôn ngữ tự nhiên, định dạng nhất quán và các yếu tố thiết kế chuyên nghiệp mà công ty an ninh mạng liên kết với nội dung do AI tạo ra.

Tài liệu như vậy cung cấp một ứng dụng khác cho cơ sở hạ tầng AI của nhóm, ngoài lập trình và xử lý dữ liệu.

Hoạt Động Giả Mạo và Tấn Công Mạng

Các phát hiện này đã đưa Kimsuky vào một loạt các hoạt động liên kết với Triều Tiên, sử dụng các phương pháp kỹ thuật và kỹ thuật xã hội mới hơn chống lại ngành công nghiệp tiền điện tử. Vào tháng 7, công ty an ninh mạng JUMPSEC đã báo cáo rằng BlueNoroff, một nhóm khác liên kết với Triều Tiên, đang điều hành các cuộc họp giả mạo trên Zoom và Microsoft Teams để lập hồ sơ người dùng tiền điện tử trước khi phần mềm độc hại được gửi đi.

Khi một mục tiêu vào một trang cuộc họp giả mạo, hệ thống sẽ kiểm tra các kết nối ví Ethereum và các ví không phải EVM, bao gồm các công cụ Solana, trước khi gửi kết quả đến bảng điều khiển của nhà điều hành.

Tiến Trình Tấn Công và Phát Hiện

AI cũng xuất hiện trong hoạt động cuộc họp giả mạo của BlueNoroff, mặc dù trong một vai trò khác so với các mô hình địa phương được xác định trong nghiên cứu Kimsuky. Theo JUMPSEC, các nhà điều hành đã kết hợp các bức chân dung do AI tạo ra với các chuyển động cơ thể được lấy từ các cuộc họp trước đó để tạo ra những người tham gia thuyết phục cho các cuộc gọi video giả mạo.

Các hoạt động của Triều Tiên cũng đã tìm cách tiếp cận từ bên trong các công ty tiền điện tử, thay vì chỉ dựa vào lừa đảo hoặc phần mềm độc hại. Vào tháng 7, Consensys đã tạm dừng việc phát hành sản phẩm sau khi phát hiện rằng một tư vấn viên liên kết với Triều Tiên đã truy cập vào hệ thống của họ trong khoảng một tháng.

Hậu Quả và Tương Lai

Nghiên cứu riêng từ Dự án Ketman đã xác định khoảng 100 công nhân CNTT nghi ngờ liên kết với Triều Tiên hoạt động dưới danh tính giả mạo trên 53 dự án tiền điện tử và Web3. Việc phát triển cơ sở hạ tầng tấn công hỗ trợ AI diễn ra sau khi các nhóm tin tặc Triều Tiên đã đánh cắp khoảng 2,02 tỷ USD tiền điện tử trong năm 2025.

Việc theo dõi blockchain trở nên ngày càng khó khăn sau vụ đánh cắp Bybit khi các tin tặc chuyển đổi tài sản thành Bitcoin và phân tán quỹ qua hàng ngàn ví. Các nhà nghiên cứu cũng đã cảnh báo rằng AI có thể giảm thời gian mà các tin tặc cần để xác định các điểm yếu trong phần mềm.

Như vậy, Kimsuky đang chuẩn bị các mô hình AI địa phương cho phát triển phần mềm độc hại, phân tích dữ liệu và tự động hóa tấn công.