VMTech
Обсудить проект

Genians выявила офлайн-стек ИИ у северокорейской группы Kimsuky

Genians выявила офлайн-стек ИИ у северокорейской группы Kimsuky

Южнокорейская компания Genians обнаружила на инфраструктуре, связанной с северокорейской группой Kimsuky, офлайн-инструменты искусственного интеллекта Ollama, GPT4All и Msty. В GPT4All была настроена база localdocs_v3.db для функции LocalDocs, а Ollama создала ключи, появляющиеся при первом запуске. Исследователи считают, что группа собирает готовый стек для фишинга, анализа данных и автоматизации разработки вредоносного ПО.

Локальные модели и поиск по документам

База LocalDocs используется для retrieval-augmented generation, или RAG: модель получает возможность отвечать с опорой на закрытый набор документов. Наличие настроенной базы показывает попытку связать документы, которыми располагал оператор, с локальной ИИ-системой. Однако Genians не утверждает, что эти документы были похищены.

Компания также восстановила запрос оператора на проверку набора данных на сведения о криптокошельках, учётных данных Gmail и истории регистрации сайтов. При этом исследователи не смогли подтвердить, что именно этот запрос был направлен какому-либо ИИ-сервису.

Genians не нашла признаков обучения Kimsuky собственной модели. По оценке компании, группа находится на этапе исследования и накопления знаний: она разворачивает и тестирует существующие инструменты, чтобы затем включить ИИ в различные части своей операционной цепочки.

Компоненты для разработки и связь с GitPower

На той же инфраструктуре обнаружены LLaMaSharp, Microsoft Semantic Kernel и Microsoft.Agents.AI — библиотеки для добавления ИИ-функций в собственное ПО на C# и .NET. Кроме того, там находились файлы OpenAI Whisper и инструкция по извлечению текста из аудио, а также активные следы Cursor, редактора кода с ИИ-функциями.

Набор дополняет кампанию Operation GitPower, которую Genians связывает с Kimsuky. В этой схеме заражение строится на запуске LNK-файлов и PowerShell, а GitHub-репозитории применяются как каналы управления. Зашифрованные полезные нагрузки AsyncRAT маскировались под изображения. Fortinet в апреле описывала более широкий паттерн GitHub-C2 против пользователей в Южной Корее, но он не подтверждает новые артефакты локального ИИ.

Что должны учитывать защитники

Наблюдения Genians пока не доказывают использование локальных моделей, RAG или транскрипции против конкретных жертв, а число пострадавших в GitPower не раскрывалось. Reuters также не смогло независимо подтвердить новые выводы. Атрибуция Kimsuky основана на совпадениях с прежними кампаниями, инфраструктурных признаках и северокорейской лексике в журналах операторов.

Группа, которую Министерство финансов США в 2023 году назвало подразделением Reconnaissance General Bureau, прежде всего занимается разведывательным сбором данных. Контекст эволюции таких атак дополняет уязвимости Cisco, цепочки ClickFix и инциденты с ИИ-агентами, где собраны уязвимости Cisco, цепочки ClickFix и инциденты с ИИ-агентами.

Для бизнеса практический вывод состоит в том, что качество фишингового текста всё хуже подходит на роль главного сигнала угрозы. Защитные команды должны сопоставлять исполнение LNK, запуск PowerShell, скрытые планировщики задач, трафик к GitHub и последующую активность полезной нагрузки.

#cybersecurity#threatintel#phishing#aisecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 10.08.2026
Instagram

Genians выявила офлайн-стек ИИ у северокорейской группы Kimsuky

Открыть публикацию в Instagram ↗