← к ленте

Kimsuky использует локальные LLM для автоматизации кибератак

C@cyberyozh_officialAI-инженер
1 нед

Группировка Kimsuky автоматизирует фишинг и анализ данных с помощью локальных LLM, RAG и инструментов разработки, избегая ограничений облачных ИИ.

Киберпреступники начали использовать локальный ИИ для масштабирования атак, что делает их действия более эффективными и скрытными.

  • Локальные модели позволяют хакерам обходить фильтры безопасности облачных ИИ-сервисов.
  • Технологии RAG ускоряют анализ украденных данных, превращая ручной труд в автоматизированный процесс.
  • Использование ИИ-ассистентов для написания вредоносного кода повышает качество и скорость подготовки атак.
🗣Как северокорейская Kimsuky строит ИИ-конвейер для кибератак ⚡️Северокорейские правительственные хакеры выводят социальную инженерию на промышленный уровень. 🔍Исследователи из Genians Security Center вскрыли внутреннюю инфраструктуру известной группировки Kimsuky: киберпреступники развернули автономный ИИ-стек, чтобы автоматизировать подготовку целевого фишинга, обход антивирусов и анализ украденных данных. ⚡️В кампании под кодовым названием Operation GitPower злоумышленники атакуют дипломатов, экспертов по внешней политике и криптоиндустрии:
🟦Чтобы не светить запросы перед OpenAI или Anthropic и не ловить баны аккаунтов, операторы развернули локальные LLM через Ollama, GPT4All и Msty. С их помощью генерируются идеальные документы-приманки.
🟦RAG по украденным архивам: Хакеры прикрутили технологию RAG (LocalDocs), скармливая локальной нейросети базы данных со скомпрометированными документами жертв (localdocs_v3.db), а через модель Whisper на лету переводят перехваченные аудиозаписи в текст.
🟦ИИ-ассистенты для кодинга и обхода EDR: Для полировки скриптов группа использовала Cursor AI, а запросы о механизмах работы Microsoft Defender переводила на английский и скармливала коммерческим чат-ботам.
🟦Сама доставка строилась через репозитории Git и архивы с опасными .lnk-ярлыками. Длинная строка аргументов скрывала запуск PowerShell, который вытягивал троян AsyncRAT, замаскированный под обычные PNG-картинки.
Кейс Kimsuky показывает эволюцию APT-группировок. Атакующим больше не нужны штаты переводчиков и аналитиков для ручного разбора гигабайтов чужой почты - локальный нейросетевой конвейер берет на себя всю рутину, превращая штучные целевые атаки в масштабируемый поток. 🦔 CyberYozh
Kimsuky использует локальные LLM для автоматизации кибератак

Кратко (AI)

Хакерская группировка Kimsuky внедрила локальные нейросети для автоматизации подготовки фишинговых атак и анализа украденных данных. Использование инструментов вроде Ollama и RAG позволяет злоумышленникам обходить ограничения облачных сервисов и масштабировать операции без привлечения большого штата аналитиков.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖