吉尼安斯(263860)10日表示,对被认为隶属于朝鲜侦察总局的黑客组织Kimsuky近期攻击活动进行分析后发现,该组织一直在研究将生成式人工智能应用于攻击全流程的技术,并不断提升实际攻击能力。
根据吉尼安斯安全中心的分析,Kimsuky已不再像过去那样仅将人工智能用于制作钓鱼图片、语音或诱饵文件,而是直接搭建了本地大语言模型和检索增强生成环境。分析还发现了其运营人工智能开发环境的痕迹。
朝鲜黑客组织此前主要针对外交和安全领域专家,冒充实际业务相关人员发送鱼叉式网络钓鱼邮件。其手法是在邮件附件的ZIP压缩文件中放入伪装成正常文件的恶意LNK快捷方式文件;用户一旦运行,后台便会启动PowerShell脚本。
本次分析确认的迹象之所以受到关注,在于攻击手法已有显著升级。吉尼安斯分析认为,Kimsuky自行搭建了无需向外部服务传输数据即可使用的本地大语言模型环境,试图对窃取的文件进行分析或提取所需信息,并将攻击流程中的部分环节自动化。
具体而言,发现了其搭建或使用Ollama、GPT4All、Msty等本地大语言模型运行及管理工具,以及检索增强生成配置环境、人工智能代理开发框架和语音转文本工具等的痕迹。
此外,还发现多项人工智能编程工具Cursor的安装和使用记录。其中包括疑似使用Cursor编辑攻击文件、审查人工智能生成结果的记录。吉尼安斯据此判断,Kimsuky正在开展技术验证和研究,以将人工智能应用于恶意代码开发及攻击自动化。
用于钓鱼攻击的诱饵文件水平也有所提高。过去多为重复利用窃取的正常文件,但近期攻击中已出现疑似利用生成式人工智能制作的虚拟资产和金融相关文件。这些文件的措辞和格式自然,接近真实业务资料,借此获取收件人信任后诱导其运行恶意文件。
尤其是虚拟资产相关领域被确认是主要攻击目标。伪装成投资策略报告或金融资料的恶意文件持续传播,同时还捕捉到试图确认虚拟资产钱包信息、Gmail账户信息及网站注册记录等个人信息是否泄露的迹象。
吉尼安斯表示,此次案例显示,国家支持的黑客组织使用人工智能的方式,正从攻击准备阶段扩展至实际攻击执行、信息处理和自动化领域。
吉尼安斯安全中心负责人Moon Jonghyeon表示:“本次分析表明,国家支持的黑客组织为将人工智能融入实际攻击体系,已搭建本地大语言模型和人工智能开发环境,从而提升攻击能力。随着人工智能技术发展,社会工程学攻击预计将变得更加精密,因此,以实际执行行为而非文件内容为核心进行检测的、基于终端检测与响应的威胁狩猎体系十分重要。”
吉尼安斯安全中心依托在国家网络安全领域积累的威胁分析和情报能力,持续追踪韩国国内外网络威胁。该中心通过每月发布的威胁情报报告,分析在实际网络攻击和入侵现场确认的威胁趋势、攻击手法及主要动向等。
吉尼安斯表示,吉尼安斯安全中心的研究成果不仅有助于强化国家网络安全能力,同时也被韩国国内外主要威胁分析机构和媒体作为参考资料使用。本次对Kimsuky的分析结果也正通过包括韩国互联网振兴院威胁情报网络协商机制在内的国内外合作体系进行共享。
此次分析受到网络安全行业关注,原因在于它表明朝鲜黑客组织已开始将生成式人工智能不再仅作为钓鱼工具,而是作为信息分析、恶意代码开发和攻击自动化的核心手段。
版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。