AI a támadási láncban, a hoszton
A Genians Security Center kutatása szerint az észak-koreai Kimsuky csoport már nem csupán a generatív mesterséges intelligenciát használja meggyőzőbb adathalász dokumentumok készítésére, hanem saját, offline AI-infrastruktúrát épített ki, hogy a teljes támadási láncot támogassa. A kutatók az Operation GitPower néven követett kampány infrastruktúráján olyan eszközöket azonosítottak, mint az Ollama, a GPT4All és az Msty, amelyek helyi LLM-ek futtatására szolgálnak. Emellett nyomokat találtak Retrieval-Augmented Generation – RAG környezetre, AI-ügynökök fejlesztéséhez használt könyvtárakra, beszédfelismerő komponensekre, valamint a Cursor AI-alapú fejlesztői eszköz használatára is. A Genians szerint ez arra utal, hogy a csoport már nem külső AI-szolgáltatásokra támaszkodik, hanem érzékeny adatainak kiszivárgása nélkül, saját infrastruktúráján dolgozza fel a megszerzett dokumentumokat és fejleszti támadóeszközeit.
A kutatás hangsúlyozza, hogy a Kimsuky nem saját nyelvi modellt fejleszt, hanem a nyílt forráskódú AI-eszközöket integrálja meglévő támadási folyamataiba. A helyi LLM-ek és a RAG segítségével a támadók gyorsabban elemezhetik a megszerzett dokumentumokat, automatikusan kinyerhetik a fontos információkat, személyre szabottabb adathalász leveleket készíthetnek, valamint támogathatják a malware-fejlesztést és a támadások automatizálását. A Genians emellett AI-val generált, pénzügyi és kriptovalutás témájú csalidokumentumokat is talált, amelyek nyelvezetükben és formátumukban professzionális üzleti anyagokra hasonlítottak, növelve a sikeres social engineering esélyét.
A kampány technikai elemei ugyanakkor továbbra is a Kimsuky jól ismert módszereire épülnek. A célpontok diplomáciai képviseletek, katonai és nemzetbiztonsági szervezetek, valamint a virtuális eszközök területén működő vállalatok.
A támadások jellemzően ZIP-állományba csomagolt rosszindulatú LNK-fájlokkal indulnak, amelyek erősen obfuszkált PowerShell parancsokat futtatnak. A második fázisban a támadók GitHub- és GitLab-tárhelyeket használnak C2, illetve titkosított AsyncRAT komponensek terjesztésére, amelyeket képfájloknak álcáznak.
A Genians szerint a legfontosabb változás nem a fertőzési láncban, hanem abban rejlik, hogy a Kimsuky mesterséges intelligenciát épít be a teljes támadási életciklusba – a csalidokumentumok elkészítésétől kezdve a megszerzett adatok elemzésén át egészen a malware-fejlesztésig és a támadások automatizálásáig.