Хойд Солонгосын Kimsuky хакерын бүлэг сервертээ "Офлайн AI Stack" байршуулж, хортой код ба фишингийг автоматжуулж эхэллээ
Кибер аюулгүй байдлын Genians судалгааны төвөөс сүүлийн саруудад хийсэн лог шинжилгээний дүнд нэгэн анхаарал татсан баримтыг дэлгэлээ. Хойд Солонгосын Төрөөс санхүүжилттэй "Kimsuky" (Тусгай тагнуулын ерөнхий газрын харьяа) хакерын бүлэг өөрсдийн серверийн дэд бүтэц дээр бүрэн офлайн (локал) ажилладаг хиймэл интеллектийн (AI) багц хэрэгслийг байршуулан туршиж эхэлжээ.
Энэхүү олдвор нь хиймэл интеллект зөвхөн программ хөгжүүлэгчдийн бүтээмжийг дээшлүүлэх хэрэгсэл төдийгүй, кибер халдлага үйлдэгчдийн (APT groups) хортой код бичих, фишинг ажиллагааг автоматжуулах стратегийн зэвсэг болон хувирч байгааг харуулсан тодорхой баримт болж байна.
Шинэ тактик: Нийтийн чатботоос Локал AI Стек рүү
Өмнө нь кибер халдлага үйлдэгчид ChatGPT, Claude эсвэл Gemini зэрэг нийтийн чатботууд руу промпт оруулж, хортой код (malware) эсвэл сошиал инженерингийн имэйл бичүүлдэг байв. Гэвч нийтийн AI системүүд нь аюулгүй байдлын шүүлтүүртэй (guardrails), промптын лог хөтөлдөг, IP хаягийг бүртгэдэг бөгөөд аюултай хүсэлтийг автоматаар блоклодог.
Genians-ийн тайланд дурдсанаар Kimsuky бүлэг энэхүү хязгаарлалтыг бүрэн тойрон гарахын тулд өөрсдийн хяналтад байдаг серверүүд дээр нээлттэй эх сурвалжит локал LLM болон хиймэл интеллектийн орчныг иж бүрнээр нь тохируулсан байна. "Operation GitPower" нэртэй энэхүү кампанит ажлын хүрээнд тэд AI-г шинээр сургах (train хийх) шаардлагагүйгээр, бэлэн байгаа локал хэрэгслүүдийг хооронд нь холбож, автоматжуулсан халдлагын конвейер үүсгэжээ.
Kimsuky-ийн ашиглаж буй "Офлайн AI Stack"-ийн дотоод бүтэц
Kimsuky бүлгийн байгуулсан AI дэд бүтэц нь орчин үеийн AI хөгжүүлэгчдийн локал орчинд ашигладаг стектэй тун төстэй ажиллаж байна:
- Локал LLM Серверүүд (Ollama, GPT4All, Msty): Нийтийн API хүсэлт ашиглахгүйгээр нээлттэй эх сурвалжийн LLM-үүдийг (Open-Weight Models) өөрсдийн локал сервер дээр ажиллуулдаг. Энэ нь интернет холболтгүй орчинд ч кодын аналитик болон генераци хийх боломжийг олгодог.
- RAG (Retrieval-Augmented Generation) & Документ Хайлтын Систем: Хулгайлсан болон цуглуулсан дотоод баримт бичгүүд, сүлжээний тохиргоо, нууц кодуудыг вектор баазад байршуулж, вектор хайлт болон RAG системээр дамжуулан хэрэгцээт мэдээллээ секундийн дотор шүүн авч байна.
- Хортой Код Генераци ба Модульчлагдсан AI Хэрэгслүүд: PowerShell скрипт болон хортой кодын хэсгүүдийг (payload) AI-аар үүсгэх, мөн дуу болон бичвэрийг хөрвүүлэх (transcription) зориулалттай тусгай модулиудыг ажиллуулж байна.
Яагаад хакерууд Офлайн AI-г сонгов?
Хакерууд нийтийн API-аас татгалзаж, өөрсдийн сервер дээр локал AI стек байршуулах нь дараах стратегийн давуу талуудыг олгож байна:
- Хамгаалалтын Шүүлтүүрийг (Safety Guardrails) Бүрэн Тойрох: Локал LLM-д ямар ч аюулгүй байдлын хориг байхгүй тул аюултай PowerShell скрипт, AsyncRAT payload эсвэл заль мэхний фишинг мэдээллийг ямар ч хязгаарлалтгүйгээр генераци хийдэг.
- Үйл Ажиллагааны Нууцлал (OPSEC): OpenAI эсвэл Anthropic-ийн API руу хүсэлт шидэхэд IP хаяг болон промптын агуулга тэдний серверт лог болон үлддэг. Өөрсдийн локал сервер дээр ажиллуулах нь гадаад сүлжээний урсгал үүсгэхгүй тул аюулгүй байдлын шинжээчдэд илрэх эрсдэлийг замаас нь устгаж байна.
- Хулгайлсан Өгөгдлийн Автомат Анализ: Тагнуулын байгууллагууд хулгайлсан мянга мянган файл дотроос хамгийн чухал нууц үг, системийн тохиргоо, архитектурын мэдээллийг RAG ашиглан маш хурдан ангилан ялгаж байна.
Программ Хөгжүүлэгчид ба Блокчейн Инженерүүд Гол Бай Болж Байна
Энэхүү халдлагын хамгийн аюултай хэсэг нь Kimsuky бүлэг AI-аар үүсгэсэн PowerShell скрипт болон LNK фишинг файлуудыг ашиглан блокчейн болон программ хөгжүүлэгчид рүү чиглүүлэн халдаж байгаа явдал юм.
Тэд GitHub болон GitLab платформ дээр хуурамч repos үүсгэн C2 (Command and Control) сүлжээ болгон ашиглаж, RC4 шифрлэлттэй AsyncRAT хортой кодыг хөгжүүлэгчдийн төхөөрөмж дээр байршуулахыг оролдож байна. Хөгжүүлэгчид ихэвчлэн терминал болон тушаалын мөр дээр давуу эрхтэй (elevated permissions) ажилладаг тул тэднийг чиглэсэн AI халдлага нь системд гүн нэвтрэх боломжийг хакеруудад олгодог.
DevSecOps ба Хөгжүүлэгчдэд Өгөх Санамж
Хакерууд AI-г халдлагын зэвсэг болгон ашиглаж эхэлсэн нь хөгжүүлэгчдэд дараах аюулгүй байдлын сургамжуудыг үлдээж байна:
- AI-аар Үүсгэсэн Фишинг Текстүүд Төгс Болсон: Өмнө нь фишинг имэйлүүд граммарын алдаатай, "гажиг" найруулгатай байдаг байсан бол AI-ийн тусламжтайгаар тухайн байгууллагын дотоод хэв маягт тохируулсан, маш цэвэрхэн англи болон бусад хэл дээрх мэдээллүүд үүсдэг болсон.
- Нээлттэй Эх Сурвалжийн Repos-д Нууц Түлхүүр Бичихгүй Байх: Kimsuky нь GitHub сангаас API key, нууц үг хайдаг автомат ботуудыг ашиглаж байгаа тул кодын сандаа нууц мэдээлэл хэзээ ч commit хийж болохгүй.
- Zero-Trust ба Автоматжуулсан Скриптүүдийн Хяналт: Хөгжүүлэгчийн систем дээр ажиллаж буй PowerShell, Bash болон LNK файлуудад хатуу хяналт тавьж, терминалаас гүйцэтгэх тушаалуудыг заавал шалгах шаардлагатай.
Kimsuky одоогоор өөрсдийн бие даасан AI модель сургаагүй (train хийгээгүй) боловч бэлэн байгаа нээлттэй эх сурвалжийн хэрэгслүүдийг системтэйгээр нэгтгэн (orchestration) ашиглаж байгаа нь кибер аюулгүй байдлын салбарт шинэ аюулын дохио болж байна. AI зөвхөн код бичигчдийн туслах биш, харин хакеруудын автомат зэвсэг болон хөгжиж буй энэ үед DevSecOps соёл улам бүр чухал болж байна.
Эх сурвалж: The Hacker News & Genians Security Center
Сэтгэгдэл
Ачаалж байна...