
بر اساس تحقیقات جدید امنیت سایبری، گروه هکری مرتبط با کره شمالی به نام کیمسوکی (Kimsuky) سه محیط هوش مصنوعی محلی را به عنوان بخشی از آمادهسازی برای حملات سایبری با هدف قرار دادن شرکتهای ارز دیجیتال و مالی ایجاد کرده است.
شرکت امنیت سایبری کرهجنوبی جنیانز (Genians) در گزارشی که روز دوشنبه منتشر شد، اعلام کرد که شواهدی از فعالیت کیمسوکی در محیطهای مدلهای زبان بزرگ محلی از طریق Ollama، GPT4All و Msty پیدا کرده است، که به این گروه امکان دسترسی به ابزارهای هوش مصنوعی را میدهد که بدون اتکا به سرویسهای ابری خارجی کار میکنند.
اجرای مدلها به صورت محلی به اپراتورها اجازه میدهد تا بدون ارسال اطلاعات حمله بالقوه حساس به ارائهدهندگان هوش مصنوعی شخص ثالث، پرسوجو کنند. طبق تحقیقات، این محیطها از تولید با افزایش بازیابی (retrieval-augmented generation) نیز پشتیبانی میکنند که میتواند یک مدل هوش مصنوعی را با اطلاعات اضافی که توسط اپراتور آن ارائه میشود، متصل کند.
در کنار سه محیط مذکور، محققان کتابخانهها و چارچوبهایی را یافتند که میتوانند مدلهای زبان را در نرمافزارهای سفارشی جاسازی کنند. کیمسوکی همچنین دستیار کدنویسی هوش مصنوعی Cursor و ابزارهای تبدیل گفتار به متن را هنگام مونتاژ زیرساخت هوش مصنوعی خود جمعآوری کرده بود.
به جای توسعه مدلهای هوش مصنوعی جدید، فعالیتهای بررسی شده توسط جنیانز بر استفاده از فناوریهای متنباز موجود در توسعه بدافزار، تحلیل دادهها و خودکارسازی حملات متمرکز بود.
این شرکت ارزیابی کرد که این فعالیت فراتر از آزمایشهای مجزا رفته است، زیرا کیمسوکی به طور مداوم در حال آمادهسازی برای ترکیب هوش مصنوعی در قابلیتهای حمله عملیاتی بود. با این حال، یافتههای آن نشان نمیداد که این گروه مدلهای هوش مصنوعی اختصاصی را از ابتدا توسعه میدهد.
نگه داشتن مدلها روی زیرساخت محلی همچنین میتواند به هکرها اجازه دهد تا بدون ارسال اطلاعات به سیستمهای ابری خارجی، با اطلاعات کار کنند. طبق این گزارش، مجموعه نرمافزارهای پشتیبانی نشان میدهد که محیطهای هوش مصنوعی بخشی از یک پیکربندی فنی بزرگتر هستند، نه اینکه فقط به عنوان ابزارهای چت مستقل عمل کنند.
بر اساس گزارش جنیانز، کیمسوکی همچنین استفاده از هوش مصنوعی مولد را برای آمادهسازی محتوای فیشینگ با تمرکز بر ارزهای دیجیتال، استراتژیهای سرمایهگذاری و خدمات فینتک ادامه داده است.
محققان اسناد صیقلی را شناسایی کردند که از محتوای مرتبط با یک پلتفرم سرمایهگذاری مبتنی بر هوش مصنوعی کرهای به دقت کپیبرداری شده بودند. این فایلها از زبان طبیعی، قالببندی ثابت و عناصر طراحی حرفهای استفاده میکردند که شرکت امنیت سایبری آن را به محتوای تولید شده با هوش مصنوعی نسبت داد.
چنین محتوایی استفاده دیگری برای زیرساخت هوش مصنوعی این گروه فراتر از کدنویسی و پردازش دادهها فراهم میکند. به جای تکیه صرف بر ایمیلهای فیشینگ با نگارش ضعیف، اپراتورها میتوانند از ابزارهای مولد برای آمادهسازی اسنادی استفاده کنند که حول موضوعات مالی مرتبط با اهداف مورد نظرشان طراحی شدهاند.
این یافتهها کیمسوکی را به مجموعهای از عملیاتهای مرتبط با کره شمالی اضافه میکند که از روشهای فنی و مهندسی اجتماعی جدیدتر علیه صنعت ارزهای دیجیتال استفاده میکنند.
در ماه ژوئیه، شرکت امنیت سایبری JUMPSEC گزارش داد که BlueNoroff، یکی دیگر از گروههای مرتبط با کره شمالی، جلسات جعلی زوم و مایکروسافت تیمز را اجرا میکرد که کاربران ارزهای دیجیتال را قبل از تحویل بدافزار، پروفایل میکرد.
JUMPSEC کد منبع یک کیت فیشینگ فعال را پس از اینکه اپراتورهای آن به طور تصادفی نقشههای منبع جاوا اسکریپت را افشا کردند، بازیابی کرد. این کد شامل توابع اسکن کیف پول، کنترلهای اپراتور، و مسیرهای جداگانه تحویل بدافزار برای ویندوز و macOS بود.
هنگامی که یک هدف وارد صفحه جلسه جعلی میشد، سیستم اتصالات کیف پول اتریوم و کیف پولهای غیر EVM، از جمله ابزارهای سولانا را بررسی میکرد و سپس نتایج را به پنل اپراتور میفرستاد. ایمپلنتهای ویندوز همچنین میتوانستند افزونههای مرورگر را در کروم، اج، بریو، اپرا، ویوالدی و نسخههای فایرفاکس شناسایی کنند، که به اپراتورها اجازه میداد کیف پولهایی مانند MetaMask را بررسی کنند.
JUMPSEC دریافت که مهاجمان میتوانند بر اساس اطلاعات جمعآوری شده از هدف، در مورد ادامه نفوذ تصمیمگیری کنند.
هوش مصنوعی همچنین در عملیات جلسه جعلی BlueNoroff ظاهر شد، اگرچه در نقشی متفاوت از مدلهای محلی شناسایی شده در تحقیقات کیمسوکی.
به گفته JUMPSEC، اپراتورها تصاویر سر تولید شده با هوش مصنوعی را با حرکات بدن گرفته شده از جلسات قبلی ترکیب کردند تا شرکتکنندگان متقاعدکننده برای تماسهای ویدیویی جعلی ایجاد کنند. قربانیان میتوانستند از طریق یک حساب تلگرام متعلق به یک مخاطب واقعی که حسابش قبلاً به خطر افتاده بود، وارد شوند و سپس یک دعوتنامه Calendly دریافت کنند که آنها را به یک دامنه جلسه جعلی هدایت میکرد.
در طول تماس، یک اپراتور میتوانست یک ویدیوی آماده شده را نمایش دهد، پیامهایی درباره یک مشکل فرضی میکروفون ارسال کند، و یک بهروزرسانی جعلی نرمافزار زوم را فعال کند. در ویندوز، فرآیند ClickFix حاصل از PowerShell و VBScript استفاده میکرد، در حالی که مسیر macOS یک نصبکننده جلسه جعلی را همراه با بدافزار سرقت اطلاعات تحویل میداد.
Arctic Wolf قبلاً بیش از ۸۰ دامنه تقلیدی زوم و تیمز را مرتبط با عملیاتهای مشابه شناسایی کرده بود. حدود ۸۰% از اهداف شناسایی شده در حوزه کریپتو، مالی بلاکچین یا بخشهای سرمایهگذاری مرتبط کار میکردند، در حالی که بنیانگذاران و مدیران عامل ۴۵% از اهداف شناسایی شده را تشکیل میدادند.
عملیاتهای کره شمالی نیز به دنبال دسترسی از داخل شرکتهای کریپتو بودهاند، نه اینکه صرفاً بر فیشینگ یا بدافزار تکیه کنند.
در ماه ژوئیه، Consensys به طور موقت انتشار محصولات را پس از کشف اینکه یک مشاور مرتبط با کره شمالی برای حدود یک ماه به سیستمهای آن دسترسی پیدا کرده بود، متوقف کرد، این خبر بر اساس گزارش Drop Site News است.
این مشاور که با نام تایلر ناپ (Tyler Knapp) فعالیت میکرد و از نام کاربری GitHub "imyugioh" استفاده میکرد، در کد اصلی پلتفرم MetaMask، از جمله اجزای متصلکننده کاربران ارز دیجیتال به ارائهدهندگان پرداخت فیات شخص ثالث، مشارکت داشت.
مت کوروا (Matt Corva)، مشاور عمومی Consensys، گفت که یک ارائهدهنده خدمات شخص ثالث این مشاور را به شرکت معرفی کرده بود. این شرکت پس از شناسایی تهدید، دسترسی او را خاتمه داد و اعلام کرد که تحقیقاتش هیچ دارایی یا داده سرقت شده، کد مخرب یا تأثیری بر امنیت کاربر پیدا نکرده است.
تحقیقات جداگانه از پروژه کتمان (Ketman Project) حدود ۱۰۰ کارمند IT مظنون به کره شمالی را شناسایی کرد که با هویتهای جعلی در ۵۳ پروژه کریپتو و Web3 فعالیت میکردند. محققان همچنین گروههای مظنون را در ۱۱ مخزن کد ردیابی کردند که پروژهها قبل از شناسایی فعالیت، ۶۲ درخواست کشش (pull requests) را ادغام کرده بودند.
توسعه زیرساخت حمله با کمک هوش مصنوعی پس از آن صورت میگیرد که گروههای هکری کره شمالی در سال ۲۰۲۵ تخمیناً ۲.۰۲ میلیارد دلار ارز دیجیتال به سرقت بردند، این اطلاعات بر اساس دادههای Chainalysis است که قبلاً توسط crypto.news گزارش شده بود.
بیشترین ضررهای سال از حمله فوریه ۲۰۲۵ علیه Bybit ناشی شد، جایی که بیش از ۴۰۰,۰۰۰ اتریوم و اتریوم استیک شده به ارزش حدود ۱.۵ میلیارد دلار به سرقت رفت. افبیآی این نقض امنیتی را به کره شمالی نسبت داد و بازیگران مسئول را تحت عنوان TraderTraitor خود شناسایی کرد.
Bybit از آن زمان این اختلاف را به دادگاه فدرال ایالات متحده کشانده است. در ۸ اوت، این صرافی از جمهوری دموکراتیک خلق کره، سازمان اطلاعاتی دفتر شناسایی عمومی آن و گروه لازاروس (Lazarus Group) در دادگاه منطقهای ایالات متحده برای ناحیه کلمبیا شکایت کرد.
این صرافی همچنین حکم قضایی اولیه را دریافت کرد که شامل برخی داراییهای سرقت شده متعلق به متهمان ناشناس میشد. این دستور از انتقال، فروش یا هرگونه تصرف دیگر داراییهای شناسایی شده در طول رسیدگی به پرونده مدنی جلوگیری میکند، اگرچه حکم نهایی در مورد مالکیت یا مسئولیت نیست.
ردیابی بلاکچین پس از سرقت Bybit به طور فزایندهای دشوار شد زیرا مهاجمان داراییها را به بیت کوین تبدیل کرده و وجوه را در هزاران کیف پول پراکنده کردند. تا آوریل ۲۰۲۵، بن ژو (Ben Zhou)، مدیرعامل Bybit، گفت که ۲۷.۶ درصد از وجوه سرقت شده دیگر قابل ردیابی نیستند.
محققان همچنین هشدار دادهاند که هوش مصنوعی میتواند زمان مورد نیاز مهاجمان برای شناسایی نقاط ضعف در نرمافزار را کاهش دهد. ایلیا پولوسوخین (Illia Polosukhin)، همبنیانگذار پروتکل NEAR، گفته است که هوش مصنوعی توانایی هکرها را برای یافتن آسیبپذیریها سریعتر از آنچه که فرآیندهای امنیتی متعارف میتوانند آنها را پچ کنند، افزایش میدهد.
اکسپلویت ۱۰۰ میلیون دلاری کیف پول سختافزاری بیت کوین Coldcard نیز مشکوک به این است که از یک آسیبپذیری نامعلوم که با هوش مصنوعی کشف شده، سرچشمه گرفته باشد. به طور جداگانه، اپراتورهای کره شمالی همچنان از فیشینگ، کارمندان از راه دور جعلی و هویتهای آنلاین به خطر افتاده استفاده میکنند، در حالی که آخرین تحقیقات جنیانز نشان میدهد که کیمسوکی در حال آمادهسازی مدلهای هوش مصنوعی محلی برای توسعه بدافزار، تحلیل دادهها و خودکارسازی حملات است.