گروه هکری کیمسوکی که فعالیت‌هایش به کره شمالی نسبت داده می‌شود، گام تازه‌ای در به‌کارگیری هوش مصنوعی در عملیات‌های سایبری برداشته است. بر پایه گزارش خبرگزاری مهر به نقل از رویترز، پژوهشگران شرکت امنیت سایبری «جنینز» (Genians) در کره جنوبی نشانه‌هایی از راه‌اندازی و مدیریت مدل‌های زبانی بزرگ در زیرساخت این گروه کشف کرده‌اند؛ ابزارهایی که می‌توانند حملات را خودکار کنند، محتوای سرقت‌شده را تحلیل کنند و کمپین‌های فیشینگ پیچیده‌تری تولید کنند.

ابزارهای هوش مصنوعی در زیرساخت کیمسوکی

بر اساس یافته‌های جنینز، اپراتورهای مرتبط با این گروه هکری بسترهایی مانند Ollama، GPT4All و Msty را برای اجرا و مدیریت مدل‌های هوش مصنوعی پیکربندی کرده‌اند. این نرم‌افزارها امکان اجرای مدل‌های زبانی را به‌صورت محلی و بدون اتصال به سرویس‌های ابری فراهم می‌کنند؛ نکته‌ای که برای گروه‌های هکری اهمیت زیادی دارد، زیرا ارسال داده‌ها به سرویس‌های خارجی می‌تواند ردپای عملیاتی بر جای بگذارد.

فناوری RAG و پردازش اسناد سرقت‌شده

در کنار این ابزارها، پژوهشگران به استفاده از فناوری «تولید تقویت‌شده با بازیابی» (Retrieval-Augmented Generation یا RAG) نیز اشاره کرده‌اند. RAG روشی در هوش مصنوعی است که در آن مدل ابتدا اطلاعات مرتبط را از میان اسناد یا پایگاه‌های داده بازیابی می‌کند و سپس پاسخ‌ها را بر اساس آن اطلاعات تولید می‌کند. این سازوکار به هکرها اجازه می‌دهد حجم زیادی از اسناد سرقت‌شده را بدون ارسال به خدمات خارجی پردازش کرده و از محتوای آن‌ها در عملیات‌های فیشینگ یا سرقت‌های بعدی بهره ببرند.

ابزارهای مکمل: کدنویسی و تبدیل گفتار به متن

به گفته شرکت کره‌جنوبی، در زیرساخت این کمپین چهارچوب‌های توسعه عامل‌های هوش مصنوعی، نرم‌افزارهای تبدیل گفتار به متن و همچنین Cursor، یک ابزار کدنویسی مبتنی بر هوش مصنوعی، نیز مشاهده شده است. چنین ترکیبی نشان می‌دهد که گروه کیمسوکی تنها به تولید متن‌های فیشینگ با مدل‌های زبانی بسنده نکرده و به‌دنبال یکپارچه‌سازی هوش مصنوعی با توسعه بدافزار، تحلیل داده‌ها و خودکارسازی حملات است.

اسناد طعمه با تم رمزارز

پژوهشگران امنیتی همچنین به اسناد فریبنده‌ای اشاره کرده‌اند که با موضوع رمزارزها و با کمک هوش مصنوعی ساخته شده‌اند. این اسناد به‌گونه‌ای طراحی شده‌اند که شبیه گزارش‌های سرمایه‌گذاری معتبر یا دیگر مدارک اداری به نظر برسند و احتمالاً برای فریب قربانیان و ترغیب آن‌ها به باز کردن پیوندهای آلوده به کار گرفته می‌شوند.

تأیید مستقل هنوز ممکن نیست

با وجود این یافته‌ها، یافته‌های شرکت جنینز هنوز به‌صورت مستقل تأیید نشده است. کارشناسان امنیتی معتقدند در صورت صحت این گزارش، شاهد جهش گروه‌های هکری دولتی به سمت بهره‌گیری گسترده از ابزارهای هوش مصنوعی و کاهش وابستگی آن‌ها به خدمات ابری خارجی خواهیم بود.