Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine südkoreanische Sicherheitsfirma, Genians, hat Beweise veröffentlicht, dass die nordkoreanische Cyberespionage-Gruppe Kimsuky künstliche Intelligenz (IA) Modelle und Komponenten in ihre interne Infrastruktur integriert. Laut dem technischen Bericht haben die Betreiber lokale Versionen von Sprachmodellen und verwandten Werkzeugen - wie Olama, GPT4All und Msty - installiert und konfiguriert und haben eine mit GPT4All verbundene - erweiterte (RAG) Recovery-Datenbank erstellt, die anzeigt, dass sie versucht haben, Dokumente in ihrem Besitz mit einem IA-Motor zu verbinden. Genians fand auch Bibliotheken und Entwicklungskomponenten (z.B. LLaMaSharp und Microsoft Semantic Kernel), OpenAI Whisper Transkriptionsdateien und Spuren von IA-verstärkten Code-Editoren, was einen bewussten Aufwand zur Integration von IA-Fähigkeiten in ihren Workflow nahelegte.
Konfirmierte Fakten: Genians dokumentierte die Präsenz und Verwendung (nicht nur den Download) mehrerer lokaler IA-Tools in der Infrastruktur, die es Kimsuky zugeschrieben; GPT4All's localdocs _ v3.db Datenbank erschien konfiguriert; Olama generiert Starter-Schlüssel; und der Satz von Artefakten enthalten Bibliotheken IA in .NET / C # Software zu integrieren. Darüber hinaus verbindet Genians diese Aktivität mit einer breiteren Kampagne - Operation GitPower -, die GitHub-Repositories als Befehlskanäle missbraucht und eine Infektionskette auf Basis des Zugangs LNK zu PowerShell verwendet, um AsyncrAT in verschleierten Dateien einzusetzen. Fortinet dokumentierte unabhängig die Verwendung des GitHub-C2-Musters bei Angriffen auf südkoreanische Benutzer im April, die allgemeine Technik der Nutzung von GitHub als C2 ( Fortinet Threat Forschung)

Elemente noch unsicher: Es gibt keine öffentlichen Beweise, dass Kimsuky sein eigenes Modell von Grund auf geschult hat; Genians behauptet nicht, dass die Dokumente, die mit der RAG-Basis verbunden sind, von bestimmten Opfern stammen oder dass die lokale IA-Zelle direkt gegen Umgebungen durchgeführt wurde, die von ihnen begangen wurden. Reuters, der die Feststellung betraf, stellte fest, dass er nicht in der Lage war, einige der Ergebnisse des Berichts unabhängig zu überprüfen ( Reuters - Technologie)
Technisch gesehen wird eine Offline-Implementierung von IA-Techniken statt der Erstellung von proprietären Modellen. Werkzeuge wie GPT4All und Olama ermöglichen es Ihnen, Sprachmodelle lokal zu betreiben; in Kombination mit RAG, kann das System Anfragen mit Informationen beantworten, die aus einer privaten Sammlung von Dokumenten extrahiert werden (die Localdocs _ v3.db Basis ist genau diese Art von Index). Ergänzt wie Whisper Audio in Text verwandeln, um diese Indizes oder für die automatische Analyse zu ernähren, und Bibliotheken wie LLaMaSharp oder Semantic Kernel erleichtern es Entwicklern, Anrufe in Modelle in C # / .NET-Code einzubetten, die die Tür öffnet, um automatische Texterzeugung, Analyse und lure Erstellung in Malware oder Post-Exploitation-Phase-Tools zu integrieren.
Aus betrieblicher Sicht hat die Integration von IA in die "Wert-Kette" des Angriffs zwei konkrete Auswirkungen. Zunächst beschleunigt es die Produktion von benutzerdefinierten Ködern und Inhalten (Fishing, gerichtete Nachrichten, falsche Dokumente), weil die IA überzeugende Varianten von Post- und Volumendokumenten erstellen kann. Zweitens, es deprimiert einige traditionelle forensische Signale, die Verteidiger verwendet, um Täuschungen zu identifizieren (Clumsy-Übersetzungen, orthographische Fehler oder unnatürliches Format), so dass die Erkennung nur auf Textqualität basiert weniger zuverlässig. Auf der anderen Seite muss die Aufmerksamkeit auf Endpunkt und Netzwerkverhalten zugehen: Durchführung von LNK-Zugängen, PowerShell-Anrufe, versteckte geplante Aufgaben, ungewöhnlicher Verkehr zu öffentlichen oder privaten Repositories in GitHub und nachfolgende Belastungen von RAT oder anderen Artefakten.
Wer beeinflusst das? Hauptsächlich Organisationen und Einzelpersonen, die die nordkoreanische Intelligenz betrachten: Regierungseinheiten, Forschung, Verteidigung und strategische Akteure auf der koreanischen Halbinsel und ihren Verbündeten. Aber die Technik - mit lokalen Modellen und RAG zur Automatisierung von Spionageaufgaben - ist repliziert und könnte auf andere Ziele skalieren, wenn andere Gruppen den gleichen Ansatz annehmen. Darüber hinaus verursacht der Missbrauch öffentlicher Plattformen wie GitHub als Befehlskanäle Risiken für Entwickler und Administratoren, die der Rechtmäßigkeit des Verkehrs auf Repositorien vertrauen.
Was sind die wirklichen Konsequenzen? Kurzfristig, schneller und polierter Social Engineering Kampagnen mit mehr Anpassungsfähigkeit. Mittelfristig wird die Automatisierung in den Schritten der Erkennung, der Datenklassifizierung und der Lure-Verarbeitung verbessert, was die Erfolgsrate von Intrusionen erhöhen und das Detektionsfenster reduzieren kann. Bei Antwortteams wird die Last von der Beurteilung der "Qualität" der Gerste auf Korrelationen und Indikatoren des technischen Verhaltens (Ausführungen und Verbindungen) bewegt.
Besondere Maßnahmen von Verteidigern und Lesern: Erstens, Bereitstellung und Verstärkung von Endpoints-Steuerung: Aktivierung der Anwendungsausführungssteuerung (Anwendungsberechtigung), Blockausführung von Zeit- oder Benutzerstandorten (AppData, Temp) und Einschränkung der automatischen Ausführung von LNK-Zugängen. Zweitens, straffen PowerShell-Richtlinien: anwenden Sie den konsistenten Sprachmodus, aktivieren Sie ScriptBlockLogging und ModuleLogging und senden Sie diese Anmeldung an ein SIEM für Korrelation. Drittens, überwachen Sie den Verkehr zu GitHub und anderen öffentlichen Repositorys: anormale Bestäubungsmuster, wiederverwendete Token oder Repositories mit unerwarteten Drop-Inhalte; betrachten Sie Egressbeschränkungen und Whitelisting von Zielen. Viertens, überwachen Sie neue programmierte Aufgaben, Dienstleistungen und persistente Prozesse; korreliert LNK → PowerShell → Download → Ausführung in den Aufzeichnungen. Fünftens, stärken Sie die Verwaltung von Anmeldeinformationen: obligatorische MFA, Schlüsseldrehung, Erkennung von anormaler Verwendung von Konten. Sechstens, für Entwicklungsteams und DevOps, Audit Repositories und Pipeline auf der Suche nach verdächtigen Commons oder Artefakte, die C2 hosten können und die Erkennung in binären Geräten in Bildern oder Dateien verkleidet anwenden können. Schließlich halten Sie die Erkennungssoftware (EDR / AV), die Netzregeln und die Signaturen / RULES des Verhaltens auf dem neuesten Stand.
In der Praxis müssen Verteidiger frühere Empfehlungen in spezifische Erkennungsregeln umwandeln: LNK Ausführung Warnungen mit PowerShell von Benutzerverzeichnissen; ausführbare Datei-Download-Blöcke aus nicht zugewiesenen öffentlichen Repositories; Korrelation zwischen Datei-Transkription oder Handhabung von Ereignissen und Seitenbewegungen; und Folgeprozesse, die IA-Bibliotheken oder ungewöhnliche. NET Komponenten. Der Bericht der Genians betont, dass, wenn das Urteil für die "Qualität" der Deko ausfällt, effektive Verteidigung hängt von der Sichtbarkeit der Telemetrie und der Korrelation ab.

In Bezug auf die Zuteilung, Genians verbindet die Aktivität zu Kimsuky für Infrastruktur-Koinzidenz, Überschneidungen mit früheren Kampagnen und Sprachspuren, die den nordkoreanischen Betreibern zugeschrieben werden; die US-Versicherung. Die USA sanktionierten bereits 2023 Kimsuky als Schauspieler unter der Leitung des Generalbüros der Renaissance. Diese Korrelationen sind mit bekannten Mustern konform, erfordern aber, wie immer in der Cyberintelligenz, eine kontinuierliche Korroborierung und ersetzen nicht jeweils direkte operative Beweise. Um zusätzliche Dokumentationen über die GitHub-C2-Technik und den Kimsuky-Kontext zu überprüfen, sollten neben staatlichen Quellen auch Untersuchungen und Industrieberichte von Drittanbietern konsultiert werden.
Die Integration von IA in Angriffsströme ist nicht an sich neu, aber der Nachweis, dass ein Staatsakteur Zeit verbringt, einen lokalen Stack zu fahren und ihn mit Dokumenten und Automatisierungswerkzeugen zu verbinden, bedeutet eine Phasenänderung: weniger Abhängigkeit von den öffentlichen Dienstleistungen, um Zwiebeln zu erzeugen und mehr Kapazität in isolierten Umgebungen zu betreiben. Dies erfordert Verteidiger und Sicherheitsbeamte, technische Kontrollen auf der Endpunkte-, Netzwerk- und Pipeline-Ebene zu priorisieren und eine verhaltens- und korrelationsbasierte Erkennungsstrategie zu ergreifen, anstatt sich nur auf oberflächliche Anzeichen von Betrug zu verlassen.
Link zu erweitern: Microsoft Semantic Kernel (Bibliothek im Bericht zitiert) https: / / github.com / microsoft / semanti-kernel.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...