Pohjois-Koreaan yhdistetyn Kimsuky-hakkeriryhmän epäillään ottaneen merkittävän askeleen tekoälyn hyödyntämisessä kyberhyökkäyksissä. Eteläkorealaisen kyberturvallisuusyhtiön mukaan ryhmä on rakentanut omille palvelimilleen ympäristön, jossa voidaan käyttää tekoälymalleja muun muassa varastettujen tietojen analysointiin, tietojenkalasteluun ja hyökkäysten automatisointiin.
Eteläkorealainen kyberturvallisuusyhtiö Genians kertoo löytäneensä merkkejä siitä, että Pohjois-Koreaan yhdistetty Kimsuky on rakentanut paikallisesti toimivan tekoäly-ympäristön osaksi kybertoimintaansa. Asiasta uutisoivat myös venäläinen Kommersant ja Reuters
Geniansin tutkimuksessa ryhmään yhdistetyltä infrastruktuurilta löydettiin työkaluja, joilla voidaan ajaa suuria kielimalleja paikallisesti. Näihin kuuluivat muun muassa Ollama, GPT4All ja Msty. Lisäksi tutkijat havaitsivat RAG-teknologiaa, jonka avulla tekoäly voi käsitellä ja hakea tietoa esimerkiksi paikallisesta dokumenttikokoelmasta.
Tilaa Posi TV – tuellasi riippumaton suomalainen uutisointi jatkuu myös tulevaisuudessa.
Paikallinen käyttö on hyökkääjän kannalta merkittävää, sillä esimerkiksi varastettuja asiakirjoja ei tarvitse lähettää ulkopuoliseen pilvipohjaiseen tekoälypalveluun analysoitavaksi. Aineisto voidaan käsitellä hyökkääjän omassa ympäristössä.
Tutkijat: tekoälyä valmistellaan osaksi hyökkäysketjua
Geniansin mukaan kyse ei enää vaikuta olevan vain yksittäisestä tekoälykokeilusta.
Tutkijat arvioivat Kimsukyn keräävän järjestelmällisesti osaamista ja työkaluja, joiden avulla tekoälyä voitaisiin liittää esimerkiksi haittaohjelmien kehittämiseen, varastettujen tietojen analysointiin ja kyberhyökkäysten automatisointiin. Ryhmään yhdistetyltä infrastruktuurilta löytyi myös tekoälyagenttien kehitystyökaluja, puheentunnistusohjelmistoja sekä tekoälyavusteinen Cursor-koodieditori.
Tutkijat löysivät lisäksi tekoälyn avulla laadituiksi arvioituja rahoitus- ja kryptovaluutta-aiheisia houkutusasiakirjoja. Niiden tarkoituksena on näyttää aidoilta työ- tai sijoitusmateriaaleilta ja saada kohde avaamaan hyökkäykseen liittyvä tiedosto.
Kimsuky on käyttänyt jo pitkään kohdennettua tietojenkalastelua eli spear phishing -hyökkäyksiä. Geniansin mukaan ryhmän kohteisiin ovat kuuluneet muun muassa ulkomaiset diplomaattiedustustot sekä sotilas-, turvallisuus- ja kryptovaluutta-alan toimijat.
Kyse ei ole Pohjois-Korean omasta tekoälymallista
Geniansin mukaan tutkimuksessa ei löytynyt näyttöä siitä, että Kimsuky olisi kouluttanut tai kehittänyt oman suuren tekoälymallinsa. Sen sijaan ryhmä näyttää rakentaneen järjestelmän, jossa jo olemassa olevia tekoälymalleja ja avoimesti saatavilla olevia työkaluja voidaan käyttää paikallisesti.
Tutkijat kuvaavat toimintaa vaiheeksi, jossa ryhmä hankkii osaamista ja valmistautuu tekoälyn nykyistä syvempään integroimiseen kyberhyökkäyksiinsä.
Myöskään Geniansin yksittäisiä havaintoja ei ole pystytty riippumattomasti varmistamaan.
Yhdysvallat asetti Kimsukyn pakotelistalle jo vuonna 2023
Kimsuky ei ole uusi toimija. Yhdysvaltain valtiovarainministeriö asetti ryhmän pakotteiden kohteeksi marraskuussa 2023 ja kuvasi sitä Pohjois-Korean hallinnon kontrolloimaksi kybervakoiluryhmäksi.
Tilaa Posi TV – tuellasi riippumaton suomalainen uutisointi jatkuu myös tulevaisuudessa.
Yhdysvaltain viranomaisten mukaan ryhmä on kerännyt tietoa Pohjois-Korean strategisten tavoitteiden tueksi ja kohdistanut tietojenkalastelua muun muassa valtiohallintojen työntekijöihin, tutkimuslaitoksiin, ajatushautomoihin, yliopistoihin ja medioihin eri puolilla maailmaa.
Geniansin tuoreiden havaintojen perusteella seuraava kehitysaskel saattaa olla tekoälyn siirtyminen pelkästä vakuuttavampien huijausviestien tuottamisesta osaksi koko kyberhyökkäyksen teknistä työkalupakkia. Toistaiseksi kyse on kuitenkin tutkijoiden tekemästä arviosta ja havaituista valmisteluista – ei näytöstä täysin tekoälyn automatisoimista Pohjois-Korean kyberhyökkäyksistä.
