صفحه اصلیمرکز اخبار LBank
هکرهای کره شمالی از هوش مصنوعی محلی برای خودکارسازی حملات به شرکت‌های رمزارزی استفاده می‌کنند
north-korean-hackers-use-local-ai-to-automate-attacks-on-crypto-firms
هکرهای کره شمالی از هوش مصنوعی محلی برای خودکارسازی حملات به شرکت‌های رمزارزی استفاده می‌کنند
کیمسوکی سه محیط محلی هوش مصنوعی با استفاده از Ollama، GPT4All و Msty ساخته است. این گروه وابسته به کره شمالی از هوش مصنوعی برای توسعه بدافزار، تحلیل داده و خودکارسازی حملات استفاده می‌کند. کیمسوکی محتوای فیشینگ تولیدشده با هوش مصنوعی را برای هدف‌گیری شرکت‌های حوزه رمزارز، سرمایه‌گذاری و فین‌تک تولید کرده است. هکرهای کره شمالی در سال ۲۰۲۵ حدود ۲.۰۲ میلیارد دلار رمزارز به سرقت برده‌اند.
2026-08-10 منبع:crypto.news

بر اساس تحقیقات جدید امنیت سایبری، گروه هکری مرتبط با کره شمالی به نام کیمسوکی (Kimsuky) سه محیط هوش مصنوعی محلی را به عنوان بخشی از آماده‌سازی برای حملات سایبری با هدف قرار دادن شرکت‌های ارز دیجیتال و مالی ایجاد کرده است.

خلاصه
  • کیمسوکی سه محیط هوش مصنوعی محلی را با استفاده از Ollama، GPT4All و Msty ایجاد کرده است.
  • این گروه مرتبط با کره شمالی از هوش مصنوعی برای توسعه بدافزار، تحلیل داده‌ها و خودکارسازی حملات استفاده می‌کند.
  • کیمسوکی محتوای فیشینگ تولید شده با هوش مصنوعی را با هدف شرکت‌های کریپتو، سرمایه‌گذاری و فین‌تک تولید کرده است.
  • هکرهای کره شمالی در سال ۲۰۲۵ تخمیناً ۲.۰۲ میلیارد دلار ارز دیجیتال به سرقت بردند.

شرکت امنیت سایبری کره‌جنوبی جنیانز (Genians) در گزارشی که روز دوشنبه منتشر شد، اعلام کرد که شواهدی از فعالیت کیمسوکی در محیط‌های مدل‌های زبان بزرگ محلی از طریق Ollama، GPT4All و Msty پیدا کرده است، که به این گروه امکان دسترسی به ابزارهای هوش مصنوعی را می‌دهد که بدون اتکا به سرویس‌های ابری خارجی کار می‌کنند.

کیمسوکی سیستم‌های هوش مصنوعی محلی برای حملات سایبری ایجاد کرده است

اجرای مدل‌ها به صورت محلی به اپراتورها اجازه می‌دهد تا بدون ارسال اطلاعات حمله بالقوه حساس به ارائه‌دهندگان هوش مصنوعی شخص ثالث، پرس‌وجو کنند. طبق تحقیقات، این محیط‌ها از تولید با افزایش بازیابی (retrieval-augmented generation) نیز پشتیبانی می‌کنند که می‌تواند یک مدل هوش مصنوعی را با اطلاعات اضافی که توسط اپراتور آن ارائه می‌شود، متصل کند.

در کنار سه محیط مذکور، محققان کتابخانه‌ها و چارچوب‌هایی را یافتند که می‌توانند مدل‌های زبان را در نرم‌افزارهای سفارشی جاسازی کنند. کیمسوکی همچنین دستیار کدنویسی هوش مصنوعی Cursor و ابزارهای تبدیل گفتار به متن را هنگام مونتاژ زیرساخت هوش مصنوعی خود جمع‌آوری کرده بود.

به جای توسعه مدل‌های هوش مصنوعی جدید، فعالیت‌های بررسی شده توسط جنیانز بر استفاده از فناوری‌های متن‌باز موجود در توسعه بدافزار، تحلیل داده‌ها و خودکارسازی حملات متمرکز بود.

این شرکت ارزیابی کرد که این فعالیت فراتر از آزمایش‌های مجزا رفته است، زیرا کیمسوکی به طور مداوم در حال آماده‌سازی برای ترکیب هوش مصنوعی در قابلیت‌های حمله عملیاتی بود. با این حال، یافته‌های آن نشان نمی‌داد که این گروه مدل‌های هوش مصنوعی اختصاصی را از ابتدا توسعه می‌دهد.

نگه داشتن مدل‌ها روی زیرساخت محلی همچنین می‌تواند به هکرها اجازه دهد تا بدون ارسال اطلاعات به سیستم‌های ابری خارجی، با اطلاعات کار کنند. طبق این گزارش، مجموعه نرم‌افزارهای پشتیبانی نشان می‌دهد که محیط‌های هوش مصنوعی بخشی از یک پیکربندی فنی بزرگتر هستند، نه اینکه فقط به عنوان ابزارهای چت مستقل عمل کنند.

اسناد فیشینگ تولید شده با هوش مصنوعی، شرکت‌های کریپتو را هدف قرار می‌دهند

بر اساس گزارش جنیانز، کیمسوکی همچنین استفاده از هوش مصنوعی مولد را برای آماده‌سازی محتوای فیشینگ با تمرکز بر ارزهای دیجیتال، استراتژی‌های سرمایه‌گذاری و خدمات فین‌تک ادامه داده است.

محققان اسناد صیقلی را شناسایی کردند که از محتوای مرتبط با یک پلتفرم سرمایه‌گذاری مبتنی بر هوش مصنوعی کره‌ای به دقت کپی‌برداری شده بودند. این فایل‌ها از زبان طبیعی، قالب‌بندی ثابت و عناصر طراحی حرفه‌ای استفاده می‌کردند که شرکت امنیت سایبری آن را به محتوای تولید شده با هوش مصنوعی نسبت داد.

چنین محتوایی استفاده دیگری برای زیرساخت هوش مصنوعی این گروه فراتر از کدنویسی و پردازش داده‌ها فراهم می‌کند. به جای تکیه صرف بر ایمیل‌های فیشینگ با نگارش ضعیف، اپراتورها می‌توانند از ابزارهای مولد برای آماده‌سازی اسنادی استفاده کنند که حول موضوعات مالی مرتبط با اهداف مورد نظرشان طراحی شده‌اند.

این یافته‌ها کیمسوکی را به مجموعه‌ای از عملیات‌های مرتبط با کره شمالی اضافه می‌کند که از روش‌های فنی و مهندسی اجتماعی جدیدتر علیه صنعت ارزهای دیجیتال استفاده می‌کنند.

در ماه ژوئیه، شرکت امنیت سایبری JUMPSEC گزارش داد که BlueNoroff، یکی دیگر از گروه‌های مرتبط با کره شمالی، جلسات جعلی زوم و مایکروسافت تیمز را اجرا می‌کرد که کاربران ارزهای دیجیتال را قبل از تحویل بدافزار، پروفایل می‌کرد.

JUMPSEC کد منبع یک کیت فیشینگ فعال را پس از اینکه اپراتورهای آن به طور تصادفی نقشه‌های منبع جاوا اسکریپت را افشا کردند، بازیابی کرد. این کد شامل توابع اسکن کیف پول، کنترل‌های اپراتور، و مسیرهای جداگانه تحویل بدافزار برای ویندوز و macOS بود.

هنگامی که یک هدف وارد صفحه جلسه جعلی می‌شد، سیستم اتصالات کیف پول اتریوم و کیف پول‌های غیر EVM، از جمله ابزارهای سولانا را بررسی می‌کرد و سپس نتایج را به پنل اپراتور می‌فرستاد. ایمپلنت‌های ویندوز همچنین می‌توانستند افزونه‌های مرورگر را در کروم، اج، بریو، اپرا، ویوالدی و نسخه‌های فایرفاکس شناسایی کنند، که به اپراتورها اجازه می‌داد کیف پول‌هایی مانند MetaMask را بررسی کنند.

JUMPSEC دریافت که مهاجمان می‌توانند بر اساس اطلاعات جمع‌آوری شده از هدف، در مورد ادامه نفوذ تصمیم‌گیری کنند.

هکرهای کره شمالی هوش مصنوعی را با مهندسی اجتماعی ترکیب می‌کنند

هوش مصنوعی همچنین در عملیات جلسه جعلی BlueNoroff ظاهر شد، اگرچه در نقشی متفاوت از مدل‌های محلی شناسایی شده در تحقیقات کیمسوکی.

به گفته JUMPSEC، اپراتورها تصاویر سر تولید شده با هوش مصنوعی را با حرکات بدن گرفته شده از جلسات قبلی ترکیب کردند تا شرکت‌کنندگان متقاعدکننده برای تماس‌های ویدیویی جعلی ایجاد کنند. قربانیان می‌توانستند از طریق یک حساب تلگرام متعلق به یک مخاطب واقعی که حسابش قبلاً به خطر افتاده بود، وارد شوند و سپس یک دعوت‌نامه Calendly دریافت کنند که آن‌ها را به یک دامنه جلسه جعلی هدایت می‌کرد.

در طول تماس، یک اپراتور می‌توانست یک ویدیوی آماده شده را نمایش دهد، پیام‌هایی درباره یک مشکل فرضی میکروفون ارسال کند، و یک به‌روزرسانی جعلی نرم‌افزار زوم را فعال کند. در ویندوز، فرآیند ClickFix حاصل از PowerShell و VBScript استفاده می‌کرد، در حالی که مسیر macOS یک نصب‌کننده جلسه جعلی را همراه با بدافزار سرقت اطلاعات تحویل می‌داد.

Arctic Wolf قبلاً بیش از ۸۰ دامنه تقلیدی زوم و تیمز را مرتبط با عملیات‌های مشابه شناسایی کرده بود. حدود ۸۰% از اهداف شناسایی شده در حوزه کریپتو، مالی بلاکچین یا بخش‌های سرمایه‌گذاری مرتبط کار می‌کردند، در حالی که بنیان‌گذاران و مدیران عامل ۴۵% از اهداف شناسایی شده را تشکیل می‌دادند.

عملیات‌های کره شمالی نیز به دنبال دسترسی از داخل شرکت‌های کریپتو بوده‌اند، نه اینکه صرفاً بر فیشینگ یا بدافزار تکیه کنند.

در ماه ژوئیه، Consensys به طور موقت انتشار محصولات را پس از کشف اینکه یک مشاور مرتبط با کره شمالی برای حدود یک ماه به سیستم‌های آن دسترسی پیدا کرده بود، متوقف کرد، این خبر بر اساس گزارش Drop Site News است.

این مشاور که با نام تایلر ناپ (Tyler Knapp) فعالیت می‌کرد و از نام کاربری GitHub "imyugioh" استفاده می‌کرد، در کد اصلی پلتفرم MetaMask، از جمله اجزای متصل‌کننده کاربران ارز دیجیتال به ارائه‌دهندگان پرداخت فیات شخص ثالث، مشارکت داشت.

مت کوروا (Matt Corva)، مشاور عمومی Consensys، گفت که یک ارائه‌دهنده خدمات شخص ثالث این مشاور را به شرکت معرفی کرده بود. این شرکت پس از شناسایی تهدید، دسترسی او را خاتمه داد و اعلام کرد که تحقیقاتش هیچ دارایی یا داده سرقت شده، کد مخرب یا تأثیری بر امنیت کاربر پیدا نکرده است.

تحقیقات جداگانه از پروژه کتمان (Ketman Project) حدود ۱۰۰ کارمند IT مظنون به کره شمالی را شناسایی کرد که با هویت‌های جعلی در ۵۳ پروژه کریپتو و Web3 فعالیت می‌کردند. محققان همچنین گروه‌های مظنون را در ۱۱ مخزن کد ردیابی کردند که پروژه‌ها قبل از شناسایی فعالیت، ۶۲ درخواست کشش (pull requests) را ادغام کرده بودند.

کره شمالی در سال ۲۰۲۵ بیش از ۲ میلیارد دلار کریپتو سرقت کرد

توسعه زیرساخت حمله با کمک هوش مصنوعی پس از آن صورت می‌گیرد که گروه‌های هکری کره شمالی در سال ۲۰۲۵ تخمیناً ۲.۰۲ میلیارد دلار ارز دیجیتال به سرقت بردند، این اطلاعات بر اساس داده‌های Chainalysis است که قبلاً توسط crypto.news گزارش شده بود.

بیشترین ضررهای سال از حمله فوریه ۲۰۲۵ علیه Bybit ناشی شد، جایی که بیش از ۴۰۰,۰۰۰ اتریوم و اتریوم استیک شده به ارزش حدود ۱.۵ میلیارد دلار به سرقت رفت. اف‌بی‌آی این نقض امنیتی را به کره شمالی نسبت داد و بازیگران مسئول را تحت عنوان TraderTraitor خود شناسایی کرد.

Bybit از آن زمان این اختلاف را به دادگاه فدرال ایالات متحده کشانده است. در ۸ اوت، این صرافی از جمهوری دموکراتیک خلق کره، سازمان اطلاعاتی دفتر شناسایی عمومی آن و گروه لازاروس (Lazarus Group) در دادگاه منطقه‌ای ایالات متحده برای ناحیه کلمبیا شکایت کرد.

این صرافی همچنین حکم قضایی اولیه را دریافت کرد که شامل برخی دارایی‌های سرقت شده متعلق به متهمان ناشناس می‌شد. این دستور از انتقال، فروش یا هرگونه تصرف دیگر دارایی‌های شناسایی شده در طول رسیدگی به پرونده مدنی جلوگیری می‌کند، اگرچه حکم نهایی در مورد مالکیت یا مسئولیت نیست.

ردیابی بلاکچین پس از سرقت Bybit به طور فزاینده‌ای دشوار شد زیرا مهاجمان دارایی‌ها را به بیت کوین تبدیل کرده و وجوه را در هزاران کیف پول پراکنده کردند. تا آوریل ۲۰۲۵، بن ژو (Ben Zhou)، مدیرعامل Bybit، گفت که ۲۷.۶ درصد از وجوه سرقت شده دیگر قابل ردیابی نیستند.

محققان همچنین هشدار داده‌اند که هوش مصنوعی می‌تواند زمان مورد نیاز مهاجمان برای شناسایی نقاط ضعف در نرم‌افزار را کاهش دهد. ایلیا پولوسوخین (Illia Polosukhin)، هم‌بنیان‌گذار پروتکل NEAR، گفته است که هوش مصنوعی توانایی هکرها را برای یافتن آسیب‌پذیری‌ها سریع‌تر از آنچه که فرآیندهای امنیتی متعارف می‌توانند آن‌ها را پچ کنند، افزایش می‌دهد.

اکسپلویت ۱۰۰ میلیون دلاری کیف پول سخت‌افزاری بیت کوین Coldcard نیز مشکوک به این است که از یک آسیب‌پذیری نامعلوم که با هوش مصنوعی کشف شده، سرچشمه گرفته باشد. به طور جداگانه، اپراتورهای کره شمالی همچنان از فیشینگ، کارمندان از راه دور جعلی و هویت‌های آنلاین به خطر افتاده استفاده می‌کنند، در حالی که آخرین تحقیقات جنیانز نشان می‌دهد که کیمسوکی در حال آماده‌سازی مدل‌های هوش مصنوعی محلی برای توسعه بدافزار، تحلیل داده‌ها و خودکارسازی حملات است.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!