Genians phát hiện nhóm Kimsuky Triều Tiên vận hành AI cục bộ, tạo phishing tinh vi nhắm tài chính, sau vụ đánh cắp 2,02 tỷ USD năm ngoái.
Nhóm tin tặc Kimsuky của Triều Tiên đang sử dụng các hệ thống trí tuệ nhân tạo (AI) cục bộ để nhắm mục tiêu vào các công ty tài sản mã hóa và tài chính bằng những cuộc tấn công mạng ngày càng tinh vi, theo báo cáo do công ty an ninh mạng Hàn Quốc Genians công bố hôm thứ Hai.
Cụ thể, Genians phát hiện bằng chứng cho thấy nhóm này đã xây dựng và vận hành ba môi trường mô hình ngôn ngữ lớn (LLM) cục bộ bằng các công cụ Ollama, GPT4All và Msty. Những công cụ này cho phép vận hành ngoại tuyến và hỗ trợ kỹ thuật sinh tăng cường truy xuất (RAG), qua đó giúp tin tặc thực hiện truy vấn mà không cần gửi dữ liệu tới các dịch vụ đám mây bên ngoài, giảm thiểu nguy cơ bị phát hiện.
Bên cạnh đó, nhóm này còn thu thập các thư viện và khung phần mềm để nhúng mô hình ngôn ngữ vào phần mềm tùy chỉnh, cùng với trợ lý lập trình AI Cursor và các công cụ chuyển giọng nói thành văn bản.
Theo Genians, hoạt động này tập trung vào việc tích hợp các mô hình AI nguồn mở hiện có vào quá trình phát triển phần mềm độc hại, phân tích dữ liệu và tự động hóa tấn công, cho thấy nhóm tin tặc có liên hệ với Kimsuky đang vượt ra ngoài phạm vi thử nghiệm AI đơn lẻ để liên tục chuẩn bị tích hợp công nghệ này vào các năng lực tấn công thực tế.
Dù vậy, công ty nghiên cứu cho biết Kimsuky dường như vẫn tập trung vào việc tận dụng các công nghệ AI sẵn có, thay vì tự phát triển những mô hình hoàn toàn mới từ đầu.
Nhắm mục tiêu tinh vi vào lĩnh vực tài sản mã hóa
Genians cũng ghi nhận bằng chứng cho thấy Kimsuky tiếp tục sử dụng AI tạo sinh để tạo ra các tài liệu lừa đảo trực tuyến được trình bày tinh vi, xoay quanh chủ đề tài sản mã hóa, chiến lược đầu tư và dịch vụ công nghệ tài chính.
Một số tài liệu được phát hiện mô phỏng rất sát nội dung của một nền tảng đầu tư ứng dụng AI tại Hàn Quốc, sử dụng ngôn ngữ tự nhiên, định dạng nhất quán và chuyên nghiệp cùng các yếu tố thiết kế điển hình của nội dung do AI tạo ra, khiến người dùng khó phân biệt với tài liệu chính thống.
Theo dữ liệu của Chainalysis, tin tặc Triều Tiên đã đánh cắp lượng tài sản mã hóa trị giá 2,02 tỷ USD trong năm ngoái, trong đó có vụ tấn công sàn giao dịch Bybit gây thiệt hại lên tới 1,5 tỷ USD, với các phương thức trải dài từ email lừa đảo đơn giản đến việc cài cắm nhân sự công nghệ thông tin vào bên trong các dịch vụ tài sản mã hóa nhằm tiếp cận dữ liệu nội bộ nhạy cảm.
Đồng sáng lập NEAR Protocol Illia Polosukhin nhận định AI đang gia tăng đáng kể khả năng của tin tặc trong việc phát hiện lỗ hổng phần mềm với tốc độ vượt xa khả năng vá lỗi của các biện pháp bảo mật truyền thống, trong khi vụ khai thác lỗ hổng gần đây đối với ví phần cứng Bitcoin Coldcard, gây thiệt hại 100 triệu USD, cũng bị nghi ngờ bắt nguồn từ một lỗ hổng ít được biết đến do AI phát hiện.




































































