[E-DailyAn Yu-ri 记者] 据称隶属于朝鲜侦察情报总局的黑客组织“金苏基”(Kimsuky)正在将生成式AI应用于网络攻击的各个环节,并不断积累相关技术能力。
AI应用攻击流程图(图片来源:Genie Networks威胁情报报告)
网络安全专业公司GENIANS, INC.(263860)表示,经分析朝鲜黑客组织“金苏基”的最新攻击活动,确认该组织一直在开展研究,旨在将基于生成式AI的工具应用于整个攻击体系,并持续积累相关技术能力。
此前,朝鲜黑客组织主要以外交和安全领域专家为目标,通过发送冒充实际业务相关人员的鱼叉式网络钓鱼邮件实施攻击。典型的攻击方式是:当收件人运行邮件附件中ZIP压缩文件内伪装成文档的恶意LNK(快捷方式)文件时,PowerShell脚本便会在后台运行。
此前已确认的朝鲜黑客组织对AI的应用,主要集中在图像和语音伪造、制作钓鱼诱饵等攻击准备阶段。但在此次分析中,发现威胁行为者不仅将AI用于制作诱饵,还直接构建了本地大型语言模型(LLM)运行环境和搜索增强生成(RAG)环境,并运营了基于AI的开发环境。
这被解读为利用无需向外部服务传输数据即可运行的本地LLM,对窃取的文档进行分析,或试图实现信息提取和攻击任务的自动化。在利用AI的攻击等网络威胁正以威胁国家安全和企业生存的程度日益复杂化和智能化的背景下,必须高度警惕。
具体而言,已确认存在构建或使用Ollama、GPT4All、Msty等本地LLM运行及管理工具,以及RAG配置环境、AI代理开发框架、语音识别(STT)工具等情况。
此外,还发现了大量专门用于编程的AI工具Cursor的安装和使用痕迹,并确认了疑似利用Cursor编辑用于攻击的文档以及审查生成结果的记录。Genians解释称,这是表明正在进行利用AI开发恶意代码和实现攻击自动化的研究与技术验证的重要案例。
攻击手法也变得更加精巧。以往多为重复利用窃取的正常文档,但最近发现,攻击者正将疑似利用生成式AI制作的虚拟资产和金融领域文档作为鱼叉式网络钓鱼的诱饵。这种方式通过自然流畅的文体和达到实际业务文档水平的高完成度,来增强用户的信任,从而诱导其执行恶意文件。
特别是,此次攻击将虚拟资产领域作为主要目标这一点也值得关注。伪装成投资策略报告和金融资料的恶意文档持续被传播。在分析过程中,还发现了一些试图确认虚拟资产钱包信息、Gmail账户信息以及网站注册记录等个人信息是否泄露的迹象。
Genians安全中心主任文钟贤强调:“此次分析表明,国家支持的黑客组织为了将AI融入实际攻击体系,甚至构建了本地LLM和AI开发环境,从而不断提升攻击能力。”他进一步指出:“随着AI技术的发展,社会工程学攻击预计将变得更加精巧,因此,以执行行为而非文档内容为中心进行检测的基于EDR的威胁狩猎体系至关重要。”
此次分析结果已收录于Genians安全中心每月发布的威胁情报报告中。该分析结果正与包括韩国互联网振兴院(KISA)威胁情报网络协商体在内的国内外合作体系进行密切共享,报告全文可在Genians官网查阅。
此前,朝鲜黑客组织主要以外交和安全领域专家为目标,通过发送冒充实际业务相关人员的鱼叉式网络钓鱼邮件实施攻击。典型的攻击方式是:当收件人运行邮件附件中ZIP压缩文件内伪装成文档的恶意LNK(快捷方式)文件时,PowerShell脚本便会在后台运行。
此前已确认的朝鲜黑客组织对AI的应用,主要集中在图像和语音伪造、制作钓鱼诱饵等攻击准备阶段。但在此次分析中,发现威胁行为者不仅将AI用于制作诱饵,还直接构建了本地大型语言模型(LLM)运行环境和搜索增强生成(RAG)环境,并运营了基于AI的开发环境。
这被解读为利用无需向外部服务传输数据即可运行的本地LLM,对窃取的文档进行分析,或试图实现信息提取和攻击任务的自动化。在利用AI的攻击等网络威胁正以威胁国家安全和企业生存的程度日益复杂化和智能化的背景下,必须高度警惕。
具体而言,已确认存在构建或使用Ollama、GPT4All、Msty等本地LLM运行及管理工具,以及RAG配置环境、AI代理开发框架、语音识别(STT)工具等情况。
此外,还发现了大量专门用于编程的AI工具Cursor的安装和使用痕迹,并确认了疑似利用Cursor编辑用于攻击的文档以及审查生成结果的记录。Genians解释称,这是表明正在进行利用AI开发恶意代码和实现攻击自动化的研究与技术验证的重要案例。
攻击手法也变得更加精巧。以往多为重复利用窃取的正常文档,但最近发现,攻击者正将疑似利用生成式AI制作的虚拟资产和金融领域文档作为鱼叉式网络钓鱼的诱饵。这种方式通过自然流畅的文体和达到实际业务文档水平的高完成度,来增强用户的信任,从而诱导其执行恶意文件。
特别是,此次攻击将虚拟资产领域作为主要目标这一点也值得关注。伪装成投资策略报告和金融资料的恶意文档持续被传播。在分析过程中,还发现了一些试图确认虚拟资产钱包信息、Gmail账户信息以及网站注册记录等个人信息是否泄露的迹象。
Genians安全中心主任文钟贤强调:“此次分析表明,国家支持的黑客组织为了将AI融入实际攻击体系,甚至构建了本地LLM和AI开发环境,从而不断提升攻击能力。”他进一步指出:“随着AI技术的发展,社会工程学攻击预计将变得更加精巧,因此,以执行行为而非文档内容为中心进行检测的基于EDR的威胁狩猎体系至关重要。”
此次分析结果已收录于Genians安全中心每月发布的威胁情报报告中。该分析结果正与包括韩国互联网振兴院(KISA)威胁情报网络协商体在内的国内外合作体系进行密切共享,报告全文可在Genians官网查阅。