Группировка Kimsuky автоматизирует фишинг и анализ данных с помощью локальных LLM, RAG и инструментов разработки, избегая ограничений облачных ИИ.
🗣
Как северокорейская Kimsuky строит ИИ-конвейер для кибератак
⚡️
Северокорейские правительственные хакеры выводят социальную инженерию на промышленный уровень.
🔍Исследователи из Genians Security Center
вскрыли внутреннюю инфраструктуру известной группировки Kimsuky: киберпреступники развернули автономный ИИ-стек, чтобы автоматизировать подготовку целевого фишинга, обход антивирусов и анализ украденных данных.
⚡️В кампании под кодовым названием
Operation GitPower злоумышленники атакуют дипломатов, экспертов по внешней политике и криптоиндустрии:
🟦Чтобы не светить запросы перед OpenAI или Anthropic и не ловить баны аккаунтов, операторы развернули локальные LLM через Ollama, GPT4All и Msty. С их помощью генерируются идеальные документы-приманки.
🟦RAG по украденным архивам: Хакеры прикрутили технологию RAG (LocalDocs), скармливая локальной нейросети базы данных со скомпрометированными документами жертв (localdocs_v3.db), а через модель Whisper на лету переводят перехваченные аудиозаписи в текст.
🟦ИИ-ассистенты для кодинга и обхода EDR: Для полировки скриптов группа использовала Cursor AI, а запросы о механизмах работы Microsoft Defender переводила на английский и скармливала коммерческим чат-ботам.
🟦Сама доставка строилась через репозитории Git и архивы с опасными .lnk-ярлыками. Длинная строка аргументов скрывала запуск PowerShell, который вытягивал троян AsyncRAT, замаскированный под обычные PNG-картинки.
Кейс Kimsuky показывает эволюцию APT-группировок. Атакующим больше не нужны штаты переводчиков и аналитиков для ручного разбора гигабайтов чужой почты - локальный нейросетевой конвейер берет на себя всю рутину, превращая штучные целевые атаки в масштабируемый поток.
🦔
CyberYozhКратко (AI)
Хакерская группировка Kimsuky внедрила локальные нейросети для автоматизации подготовки фишинговых атак и анализа украденных данных. Использование инструментов вроде Ollama и RAG позволяет злоумышленникам обходить ограничения облачных сервисов и масштабировать операции без привлечения большого штата аналитиков.
Обсуждение
0Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖