Logo Genians. Ảnh: Genians

Genians ngày 10/8 cho biết đã phát hiện các dấu hiệu cho thấy Kimsuky, nhóm tin tặc bị nghi ngờ có liên hệ với Tổng cục Trinh sát Triều Tiên, đang tích hợp các công cụ AI tạo sinh vào chuỗi tấn công thực tế.

Theo công ty, trước đây các nhóm tin tặc Triều Tiên chủ yếu sử dụng AI ở khâu chuẩn bị, như tạo hình ảnh giả, giả giọng nói hoặc soạn nội dung mồi nhử phục vụ các chiến dịch phishing. Tuy nhiên, kết quả phân tích mới cho thấy Kimsuky không dừng ở việc tạo mồi nhử mà còn tự dựng môi trường vận hành mô hình ngôn ngữ lớn (LLM) cục bộ, môi trường RAG và các công cụ phát triển dựa trên AI.

Genians nhận định điều này cho thấy nhóm có thể đang tìm cách dùng LLM cục bộ, tức hệ thống có thể vận hành mà không phải gửi dữ liệu lên dịch vụ bên ngoài, để phân tích tài liệu đánh cắp, tự động trích xuất thông tin và hỗ trợ các tác vụ tấn công.

Cụ thể, công ty ghi nhận dấu vết thiết lập hoặc sử dụng nhiều công cụ chạy và quản trị LLM cục bộ như Ollama, GPT4All và Msty, cùng môi trường cấu hình RAG, framework phát triển AI agent và công cụ nhận dạng giọng nói STT.

Genians cũng phát hiện nhiều dấu vết cài đặt và sử dụng Cursor. Theo phân tích, đối tượng đã dùng công cụ này để chỉnh sửa tài liệu phục vụ tấn công và kiểm tra nội dung đầu ra do AI tạo ra. Công ty đánh giá đây là dấu hiệu cho thấy Kimsuky đang thử nghiệm kỹ thuật nhằm ứng dụng AI vào phát triển mã độc và tự động hóa tấn công.

Phương thức tấn công của nhóm cũng được cho là ngày càng tinh vi. Nếu trước đây Kimsuky thường tái sử dụng tài liệu hợp pháp bị đánh cắp, thì gần đây nhóm này bị nghi đã sử dụng các tài liệu trong lĩnh vực tài sản số và tài chính, nhiều khả năng được AI tạo sinh soạn thảo, làm mồi nhử cho các chiến dịch spear phishing.

Theo Genians, các tài liệu này có văn phong tự nhiên, mức độ hoàn thiện cao và khá giống tài liệu nghiệp vụ thực tế, từ đó làm tăng độ tin cậy và khiến nạn nhân dễ mở hoặc thực thi tệp độc hại.

Trong quá trình phân tích, công ty cũng phát hiện dấu hiệu nhóm tìm cách kiểm tra khả năng dữ liệu cá nhân đã bị lộ, bao gồm thông tin ví tài sản số, thông tin tài khoản Gmail và lịch sử đăng ký website.

Ông Moon Jong-hyun, Giám đốc Trung tâm An ninh của Genians, nhận định đợt phân tích này cho thấy một nhóm tin tặc được nhà nước hậu thuẫn đang nâng cấp năng lực bằng cách xây dựng đồng thời LLM cục bộ và môi trường phát triển AI để đưa vào hệ thống tấn công thực tế.

Ông nhấn mạnh rằng trong bối cảnh AI khiến các hình thức tấn công xã hội ngày càng tinh vi, hệ thống săn tìm mối đe dọa dựa trên EDR, vốn tập trung phát hiện hành vi thực thi thay vì nội dung tài liệu, sẽ là yếu tố then chốt.

Từ khóa

#Genians #Kimsuky #tin tặc Triều Tiên #AI tạo sinh #LLM #RAG #EDR #spear phishing
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.