Про ИИ в руках хакеров принято рассказывать страшилку об автономном агенте, который сам находит цель и сам её ломает. Северокорейская Kimsuky занята куда более приземлённым делом: она тихо собирает из готовых чужих кусков собственную ИИ-мастерскую – локальные языковые модели, RAG поверх краденых документов и .NET-обвязку, чтобы вшить модель прямо в малварь. Genians разобрала инфраструктуру группы и нашла не боевой ИИ-эксплойт, а именно эту стадию сборки – и тем находка интереснее очередного «агент сам всё взломал».
Ирония в том, как группу поймали. Государственный APT ушёл в офлайн специально, чтобы не оставлять следов у облачных ИИ-провайдеров, – и засветился на паре ключей ed25519, которые Ollama генерирует при первом же запуске, да на тестовом IP из адресного пространства link-local. Ниже – как Kimsuky заходит на жертв, как крепится и двигается по чужим GitHub-репозиториям вместо C2, что именно нашли в её ИИ-цеху и по каким северокорейским опечаткам её опознали. И сразу оговорка, которую Genians делает честно, а мы повторим: обучения собственных моделей в логах нет – есть накопление знаний и инструментов. Это важно.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local