חברת אבטחת המידע הדרום־קוריאנית Genians פרסמה היום ממצאים לפיהם קבוצת הריגול הצפון־קוריאנית Kimsuky בנתה על תשתית התקיפה שלה מעבדת בינה מלאכותית מקומית — סביבה שמריצה מודלים פתוחים ישירות על השרתים ששימשו לגניבת מידע, כדי לנתח את החומר הגנוב מבלי לשלוח אותו לשירותי AI חיצוניים בענן. לפי הדיווח, זהו המקרה התיעודי הראשון שבו קבוצת תקיפה מדינתית בונה סביבת LLM עצמאית לשימוש תפעולי שוטף, ולא כניסוי חד־פעמי.
הפרטים
החוקרים מ-Genians מצאו על שרתי התקיפה כלים להרצה וניהול מודלים מקומיים — Ollama, GPT4All ו-Msty — לצד מסד נתונים המשויך לתכונת החיפוש במסמכים (RAG) של GPT4All, וסימנים לשימוש בכלי הפיתוח מבוסס-AI Cursor. לפי הדיווח, הקבוצה בונה כלים משלה ב-C# ו-.NET שמתחברים למודלים פתוחים כמו Llama, Mistral ו-Gemma דרך מסגרות כמו LangChain. נמצאו גם ארכיוני Whisper וחומרי הדרכה בקוריאנית לתמלול קבצי שמע — מה שמצביע על ניסיון להשתמש ב-AI גם לתמלול שיחות וישיבות גנובות.
הקמפיין המזוהה, המכונה Operation GitPower, ממקד לפי הדיווח ארגוני מדיניות, אקדמיה, דיפלומטיה ושיתופי פעולה בינלאומיים באמצעות פישינג ממוקד עם פיתיונות כמו חומרי כנסים בינלאומיים, התכתבויות שגרירויות ומסמכים משפטיים ופיננסיים. לפי Genians, מטרת המעבדה המקומית היא לנתח מסמכים דיפלומטיים ופרטי גישה לנכסים דיגיטליים שנגנבו — מבלי לחשוף את התוכן לספקי AI חיצוניים שעלולים לתעד את הפעילות או לחשוף אותה.
נקודות לשים לב
- הסתמכות על ניסוח מגושם, שגיאות דקדוק או תרגום מכני כדי לזהות פישינג ממוקד כבר לא אמינה — קבוצות כמו Kimsuky משתמשות כעת ב-AI לניסוח פיתיונות טבעיים בשפת היעד, ולכן כדאי להשקיע בזיהוי לפי הקשר וההתנהגות ולא רק לפי איכות הניסוח.
- ארגוני מדיניות, דיפלומטיה, אקדמיה וגופים פיננסיים (כולל קריפטו) הם היעד המפורש של הקמפיין המתואר — כדאי לחדד הדרכת עובדים בגופים כאלה מול הודעות שמחקות הזמנות לכנסים, התכתבויות רשמיות או בקשות תשלום.
- הרצת מודלים פתוחים מקומית (כמו Ollama או GPT4All) על תשתית תקיפה מקשה על גילוי לפי תעבורה לשירותי AI ציבוריים — אי אפשר להסתמך על ניטור קריאות ל-API של ספקי AI חיצוניים כאינדיקטור יחיד לפעילות זדונית.
- מדובר בשילוב כלים קיימים בקוד פתוח בתוך תשתית תקיפה קיימת, לא בפריצת דרך טכנולוגית חדשה — Kimsuky לא פיתחה מודל AI משלה, אלא חיברה רכיבים זמינים לציבור לצרכים תפעוליים.
מקורות: Genians Security Center · The Japan Times

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.