Nhóm hacker Kimsuky xây dựng hạ tầng AI offline để tối ưu hóa tấn công phishing và tự động hóa malware
Nhóm tin tặc Kimsuky từ Triều Tiên đang chuyển hướng sang sử dụng các mô hình AI chạy offline trên máy chủ riêng để tinh vi hóa các chiến dịch phishing và tự động hóa quy trình phát triển mã...
Các nhóm hacker do nhà nước bảo trợ đang ngày càng tích cực ứng dụng trí tuệ nhân tạo (AI) vào quy trình tấn công. Theo báo cáo mới nhất từ công ty bảo mật Genians, nhóm tin tặc Kimsuky (thuộc Cục Trinh sát Triều Tiên) đã bắt đầu triển khai các mô hình AI chạy offline trên hạ tầng máy chủ riêng thay vì phụ thuộc vào các chatbot công cộng.
Các nhà nghiên cứu phát hiện Kimsuky đã thiết lập một hệ sinh thái AI cục bộ bao gồm các công cụ như Ollama, GPT4All và Msty. Đáng chú ý, nhóm này không chỉ tải xuống mà còn cấu hình các công cụ này để kết nối với cơ sở dữ liệu nội bộ thông qua tính năng Retrieval-Augmented Generation (RAG). Điều này cho phép tin tặc truy vấn và phân tích các tài liệu thu thập được một cách bảo mật mà không để lại dấu vết trên các dịch vụ AI đám mây.
Bên cạnh đó, Kimsuky còn tích hợp các thư viện phát triển như LLaMaSharp, Microsoft Semantic Kernel và Microsoft.Agents.AI vào quy trình xây dựng phần mềm tùy chỉnh bằng C# và .NET. Việc sử dụng các công cụ như Cursor (trình soạn thảo code hỗ trợ AI) và Whisper (chuyển đổi giọng nói thành văn bản) cho thấy nhóm đang nỗ lực tự động hóa từ khâu viết mã độc cho đến phân tích dữ liệu mục tiêu.
Thay đổi trong chiến thuật tấn công
Việc ứng dụng AI giúp các email phishing của Kimsuky trở nên chuyên nghiệp hơn, loại bỏ các lỗi dịch thuật hoặc định dạng vốn là dấu hiệu nhận biết truyền thống. Do đó, các chuyên gia bảo mật khuyến cáo thay vì chỉ dựa vào việc kiểm tra hình thức của email, đội ngũ phòng thủ cần tập trung giám sát các hành vi bất thường trên máy trạm như:
- Sự thực thi của các tệp LNK và PowerShell.
- Các tác vụ ẩn (hidden scheduled tasks) được thiết lập trái phép.
- Lưu lượng truy cập bất thường đến GitHub (thường được Kimsuky sử dụng làm kênh C2 trong chiến dịch Operation GitPower).
- Hoạt động của các payload độc hại như AsyncRAT.
Mặc dù chưa có bằng chứng cho thấy Kimsuky tự huấn luyện mô hình AI riêng, nhưng việc nhóm này chủ động xây dựng một “stack” công cụ AI offline cho thấy một bước tiến mới trong năng lực tác chiến mạng. Đây là lời cảnh báo cho các tổ chức trong việc thắt chặt giám sát hạ tầng và hành vi người dùng thay vì chỉ dựa vào các bộ lọc nội dung truyền thống.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.