Genians标识

网络安全企业Genians本月10日表示,在分析被外界认为与朝鲜侦察总局有关联的黑客组织Kimsuky最新攻击活动后,发现Kimsuky正研究将生成式AI引入完整攻击链,并持续积累相关技术能力。

Genians指出,此前已确认的朝鲜黑客组织对AI的使用,大多集中在攻击准备阶段,例如图像和语音伪造、钓鱼诱饵制作等。但此次分析显示,相关威胁行为者的尝试已不再停留在诱饵制作层面,而是进一步搭建本地大语言模型(LLM)运行环境、检索增强生成(RAG)环境,并着手构建AI开发环境。

Genians认为,对方的意图可能是借助无需向外部服务传输数据即可运行的本地LLM,对窃取的文档进行分析,并实现信息提取及部分攻击流程的自动化。

从具体工具来看,分析发现其搭建或使用了Ollama、GPT4All、Msty等本地LLM运行和管理工具,以及用于构建RAG的工具/框架、AI代理开发框架和语音识别(STT)工具。同时,报告还发现了大量Cursor的安装和使用痕迹,并确认其曾使用Cursor编辑攻击所用文档、校验生成结果。Genians表示,这表明该组织正推进利用AI开展恶意代码开发,并对攻击自动化进行研究和技术验证。

在攻击手法上,Kimsuky近期也呈现出更趋精细化的特征。过去,这类攻击更多是直接套用窃取的正常文档;而最近则开始使用疑似借助生成式AI制作的虚拟资产和金融领域文档作为鱼叉式钓鱼诱饵。Genians称,这类文档行文更自然、完成度更高,接近真实业务材料,更容易获取受害者信任并诱导其执行恶意文件。

分析过程中,研究团队还识别到其试图确认虚拟资产钱包信息、Gmail账号信息以及网站注册记录等相关个人信息是否已泄露的迹象。

Genians安全中心负责人Moon Jonghyun表示,此次分析表明,具有国家背景的黑客组织正在为将AI接入实际攻击体系,进一步搭建本地LLM和AI开发环境并强化攻击能力。他同时指出,随着AI技术持续发展,社会工程学攻击预计将更加精细,因此,围绕终端执行行为而非单纯文档内容开展检测与威胁狩猎的EDR体系将更为关键。

关键词

#Genians #Kimsuky #生成式AI #本地LLM #RAG #AI代理 #STT #EDR #威胁狩猎 #鱼叉式钓鱼
版权所有 © DigitalToday。未经授权禁止转载或传播。