هکرهای کره شمالی خطرناکتر از همیشه؛ پای هوش مصنوعی به حملات کریپتویی باز شد
گزارشهای جدید امنیتی نشان میدهد گروه هکری کیمسوکی (Kimsuky)، وابسته به کره شمالی، در حال استفاده از هوش مصنوعی برای توسعه بدافزار، تحلیل دادهها و خودکارسازی بخشی از حملات سایبری خود علیه شرکتهای ارز دیجیتال و موسسات مالی است.
شرکت امنیت سایبری جنیانز (Genians) اعلام کرده این گروه سه محیط هوش مصنوعی محلی با استفاده از ابزارهای Ollama، GPT۴All و Msty راهاندازی کرده است.
اجرای مدلهای هوش مصنوعی روی زیرساختهای محلی به مهاجمان اجازه میدهد بدون ارسال اطلاعات حساس مربوط به حملات به سرویسهای ابری شخص ثالث، از مدلهای زبانی استفاده کنند. محققان همچنین ابزارهای دیگری مانند دستیار برنامهنویسی Cursor و نرمافزارهای تبدیل گفتار به متن را در زیرساخت کیمسوکی شناسایی کردهاند. به گفته جنیانز، شواهد نشان میدهد استفاده این گروه از هوش مصنوعی دیگر به آزمایشهای پراکنده محدود نیست و بهتدریج در حال تبدیل شدن به بخشی از زیرساخت عملیاتی حملات آن است.
کیمسوکی همچنین از هوش مصنوعی مولد برای ساخت محتوای فیشینگ مرتبط با ارزهای دیجیتال، سرمایهگذاری و خدمات فینتک استفاده کرده است. محققان نمونههایی از اسناد حرفهای با متن روان، قالببندی منظم و طراحی مشابه پلتفرمهای واقعی سرمایهگذاری را شناسایی کردهاند. چنین ابزارهایی به مهاجمان اجازه میدهد به جای ایمیلهای فیشینگ ساده و پر از اشتباه، محتوای باورپذیرتر و متناسب با اهداف خود تولید کنند.
تکنیکهای پیشرفته برای شناسایی کیف پول قربانیان
کیمسوکی تنها گروه وابسته به کره شمالی نیست که از روشهای جدید برای هدف قرار دادن فعالان بازار ارزهای دیجیتال استفاده میکند. شرکت امنیتی JUMPSEC پیشتر گزارش داده بود که گروه بلونوروف (BlueNoroff) با ساخت صفحات جعلی جلسات زوم (Zoom) و مایکروسافت تیمز (Microsoft Teams)، کاربران کریپتو را شناسایی و در مراحل بعدی برای آنها بدافزار ارسال میکند.
در این حملات، مهاجمان از تصاویر چهره تولیدشده با هوش مصنوعی و حرکات بدن گرفتهشده از جلسات قبلی استفاده میکنند تا شرکتکنندگان جعلی و باورپذیری برای تماسهای ویدیویی بسازند. صفحات جعلی جلسه نیز میتوانند اتصال کیف پولهای اتریومی و ابزارهای مرتبط با شبکههایی مانند سولانا را بررسی کنند. در سیستمهای ویندوزی، بدافزار قادر است افزونههای مرورگرهای مختلف را شناسایی کند تا مشخص شود قربانی از کیف پولهایی مانند متامسک استفاده میکند یا خیر. مهاجمان سپس بر اساس اطلاعات جمعآوریشده تصمیم میگیرند حمله را ادامه دهند یا متوقف کنند.
بیش از ۲ میلیارد دلار سرقت ارز دیجیتال در یک سال
بر اساس دادههای چینالیسس (Chainalysis)، گروههای هکری وابسته به کره شمالی در سال ۲۰۲۵ حدود ۲.۰۲ میلیارد دلار ارز دیجیتال به سرقت بردهاند. بخش عمده این رقم به حمله فوریه ۲۰۲۵ به صرافی بایبیت مربوط میشود که طی آن بیش از ۴۰۰ هزار اتر و اتر استیکشده به ارزش حدود ۱.۵ میلیارد دلار سرقت شد. افبیآی نیز این حمله را به کره شمالی نسبت داده است.
ردیابی این داراییها پس از حمله دشوارتر شد، زیرا مهاجمان بخشی از وجوه را به بیت کوین تبدیل و میان هزاران کیف پول توزیع کردند. مدیرعامل بایبیت در آوریل ۲۰۲۵ اعلام کرده بود حدود ۲۷.۶ درصد از داراییهای سرقتشده دیگر قابل ردیابی نیست.
همزمان، نگرانیها درباره استفاده مهاجمان از هوش مصنوعی برای یافتن سریعتر آسیبپذیریهای نرمافزاری نیز افزایش یافته است. ایلیا پولوسوخین، همبنیانگذار پروتکل نیر (NEAR)، معتقد است:
هوش مصنوعی میتواند به هکرها کمک کند نقاط ضعف نرمافزارها را سریعتر از زمانی پیدا کنند که تیمهای امنیتی قادر به شناسایی و برطرف کردن آنها هستند.
یافتههای جدید جنیانز نیز نشان میدهد گروههای وابسته به کره شمالی در حال ترکیب این قابلیتها با فیشینگ، مهندسی اجتماعی و بدافزار برای گسترش حملات خود علیه صنعت کریپتو هستند.
لطفا در صورت مشاهده دیدگاههای حاوی توهین و فحاشی یا خلاف عرف جامعه با گزارش سریع آنها، به ما در حفظ سلامت بستر ارتباطی کاربران کمک کنید.