Kimsuky использует локальные ИИ-модели для усиления кибершпионажа
Северокорейская кибершпионская группировка Kimsuky расширила операцию GitPower, внедрив локальную среду разработки на базе ИИ.
Исследователи PolySwarm обнаружили на связанной с кампанией инфраструктуре платформы Ollama, GPT4All и Msty, а также GPT4All LocalDocs, позволяющий моделям анализировать загруженные документы; это может использоваться для обработки похищенной информации, перевода, подготовки приманок и автоматизации отдельных этапов операций. Целями кампании, по имеющимся данным, являются организации Южной Кореи в государственных, дипломатических, военных, академических и исследовательских структурах.
При этом Kimsuky не изменила основной механизм проникновения: жертвам направляются ZIP-архивы с LNK-файлами, замаскированными под деловую или исследовательскую документацию; их открытие запускает скрытый PowerShell-код, после чего используются запланированные задания, GitHub и AsyncRAT для доставки и управления вредоносными компонентами. Аналитики отмечают, что локальный ИИ потенциально позволяет быстрее адаптировать фишинговые документы, вредоносный код и легенды к действиям защитников, не передавая чувствительные данные внешним ИИ-сервисам.
Таким образом, значение кампании заключается не столько в появлении нового типа вредоносного ПО, сколько в интеграции ИИ в уже существующий разведывательный цикл. Это может снизить затраты времени на подготовку операций и ускорить изменение используемых инструментов, что делает поведенческий мониторинг — в частности, обнаружение подозрительных LNK, скрытого PowerShell, создания задач и обращений к GitHub — более важным, чем выявление отдельных статических индикаторов.
#Северная Корея
😎 Лаборатория
Северокорейская кибершпионская группировка Kimsuky расширила операцию GitPower, внедрив локальную среду разработки на базе ИИ.
Исследователи PolySwarm обнаружили на связанной с кампанией инфраструктуре платформы Ollama, GPT4All и Msty, а также GPT4All LocalDocs, позволяющий моделям анализировать загруженные документы; это может использоваться для обработки похищенной информации, перевода, подготовки приманок и автоматизации отдельных этапов операций. Целями кампании, по имеющимся данным, являются организации Южной Кореи в государственных, дипломатических, военных, академических и исследовательских структурах.
При этом Kimsuky не изменила основной механизм проникновения: жертвам направляются ZIP-архивы с LNK-файлами, замаскированными под деловую или исследовательскую документацию; их открытие запускает скрытый PowerShell-код, после чего используются запланированные задания, GitHub и AsyncRAT для доставки и управления вредоносными компонентами. Аналитики отмечают, что локальный ИИ потенциально позволяет быстрее адаптировать фишинговые документы, вредоносный код и легенды к действиям защитников, не передавая чувствительные данные внешним ИИ-сервисам.
Таким образом, значение кампании заключается не столько в появлении нового типа вредоносного ПО, сколько в интеграции ИИ в уже существующий разведывательный цикл. Это может снизить затраты времени на подготовку операций и ускорить изменение используемых инструментов, что делает поведенческий мониторинг — в частности, обнаружение подозрительных LNK, скрытого PowerShell, создания задач и обращений к GitHub — более важным, чем выявление отдельных статических индикаторов.
#Северная Корея
😎 Лаборатория