کیمسوکی در حال راهاندازی محیطهای هوش مصنوعی محلی است تا راههایی برای وارد کردن هوش مصنوعی به عملیات حملات سایبری خود بیابد. این عامل تهدید مرتبط با کره شمالی که اغلب بخشهای ارز دیجیتال و مالی را هدف قرار داده است، مشاهده شده که محیطهای LLM محلی را با استفاده از Ollama، GPT4All و Msty ایجاد کرده است.
شرکت Genians اعلام کرد که رویکرد محلی مانع از انتقال دادههای مکالمه به سرویسهای هوش مصنوعی خارجی میشود و در نتیجه خطر افشای خارجی را کاهش میدهد.
افزودن هوش مصنوعی به کتابچه راهنمای حملات کریپتو
بر اساس این گزارش، این فعالیت نشان داد که این گروه در حال توسعه قابلیتهایی برای ادغام هوش مصنوعی در حملات خود است. در GPT4All، محققان یک پایگاه داده مرتبط با ویژگی LocalDocs آن را شناسایی کردند. شرکت امنیت سایبری اعلام کرد شواهد نشان میدهد که عامل تهدید ممکن است تلاش کرده باشد اسناد در اختیار خود را به یک سیستم هوش مصنوعی متصل کند و از آنها به عنوان منبع دانش استفاده نماید.
این گروه همچنین کتابخانهها و فریمورکهایی را جمعآوری کرده است که میتوانند هوش مصنوعی را در نرمافزارها ادغام کنند. این موارد شامل LLaMaSharp، Microsoft Semantic Kernel و Microsoft Agents AI بودند. این اجزا اجرای محلی هوش مصنوعی، بازیابی اسناد، عاملهای خودکار و ادغام با سرویسهای هوش مصنوعی خارجی را پوشش میدادند.
تحقیقات همچنین فایلهایی مرتبط با Whisper و faster-whisper، ابزارهای تبدیل گفتار به متن، را شناسایی کرد. Genians اعلام کرد چنین ابزارهایی میتوانند برای پردازش و تحلیل دادههای سرقتشده یا جمعآوریشده از سیستمهای آلوده مورد سوءاستفاده قرار گیرند.
این شرکت همچنین افزود،
“این شواهد ملموسی ارائه میدهد که عامل تهدید وابسته به کیمسوکی فراتر از آزمایشهای مقطعی با هوش مصنوعی رفته و به طور مستمر در حال آمادهسازی برای ادغام این فناوری در قابلیتهای واقعی حمله، از جمله توسعه بدافزار، تحلیل داده و پیشرفت تکنیکهای حمله است.”
کره شمالی، هکرها و صنعت کریپتو
در نگاه کلی، مهاجمان مرتبط با کره شمالی مسئول بیش از نیمی از ارز دیجیتال سرقتشده در نیمه اول سال ۲۰۲۶ بودهاند، طبق یافتههای اخیر Blockaid. این شرکت اعلام کرد مهاجمان مرتبط با کره شمالی حدود ۶۰۹ میلیون دلار در این بازه زمانی سرقت کردهاند که تقریباً ۵۵٪ از ۱.۱ میلیارد دلار از دست رفته در ۲۱۲ حادثه را تشکیل میدهد.
حملات KelpDAO و Drift Protocol به گروه TraderTraitor، یک گروه تحت حمایت دولت کره شمالی مرتبط با لازاروس، نسبت داده شد. این دو حمله بخش عمدهای از خسارات مرتبط با کره شمالی را تشکیل دادند. پروتکل Humanity نیز در حملهای مرتبط با همین گروه ۳۲ میلیون دلار از دست داد. این یافتهها نقش مداوم کره شمالی را در برخی از بزرگترین سرقتهای کریپتو در سال ۲۰۲۶ برجسته میکند.
این عوامل همچنین به دنبال دسترسی از درون صنعت بودهاند. محقق برجسته بلاکچین، ZachXBT، پیشتر گزارش داده بود که کارگران IT کره شمالی بیش از ۳.۵ میلیون دلار ارز دیجیتال از طریق هویتهای جعلی توسعهدهنده و یک سیستم پرداخت هماهنگ به دست آوردهاند. این عملیات پس از آن فاش شد که یک هکر دستگاه یکی از کارگران را هک کرد و سوابق مربوط به نزدیک به ۳۹۰ حساب را افشا نمود.
دادههای افشاشده نشان داد که این عملیات حدود ۱ میلیون دلار در ماه درآمد داشته است. کارگران با استفاده از هویتهای جعلی و اسناد ساختگی موفق به دریافت شغل در پروژههای مختلف میشدند. پرداختهای آنها از طریق یک پلتفرم داخلی ردیابی میشد، جایی که کارگران درآمد خود را گزارش میکردند و مدیران انتقالها را مدیریت میکردند. سوابق دستگاه هکشده همچنین استفاده از VPN و چندین هویت جعلی را نشان داد. لاگهای چت نشان داد که دهها کارگر در همان سیستم فعال بودهاند.


