Nhóm hacker Kimsuky của Triều Tiên đã thiết lập và thử nghiệm các công cụ trí tuệ nhân tạo (AI) cục bộ trong quá trình tìm hiểu cách tích hợp công nghệ này vào việc phát triển malware và kỹ thuật tấn công mạng, theo công ty an ninh mạng Hàn Quốc Genians công bố hôm thứ Hai.
Nhóm này dường như đã sử dụng AI tạo sinh để soạn ra các tài liệu mồi nhử. Genians cho biết Kimsuky đang phát triển khả năng tích hợp các mô hình AI sẵn có vào các hoạt động tấn công của mình.
Bên trong các công cụ AI cục bộ của Kimsuky
Kimsuky là một nhóm đe dọa mạng hoạt động dưới sự chỉ đạo của Cục Trinh sát Tổng hợp Triều Tiên. Bộ Tài chính Mỹ đã áp đặt lệnh trừng phạt nhóm này vào năm 2023 vì là đơn vị gián điệp do nhà nước kiểm soát.
Các nhà điều tra phát hiện rằng Kimsuky đã cài đặt và cấu hình nhiều công cụ để vận hành các mô hình AI cục bộ, bao gồm Ollama, GPT4All và Msty.
Genians cho biết việc xử lý dữ liệu trên máy tính cục bộ sẽ giúp giảm rủi ro bị rò rỉ hoặc gửi thông tin nhạy cảm, tài liệu đánh cắp ra các dịch vụ AI bên ngoài. Các nhà nghiên cứu cũng ghi nhận Kimsuky sử dụng công nghệ retrieval-augmented generation (RAG), cho phép AI thu thập thông tin từ các tài liệu được chọn lọc.
Genians cũng phát hiện trên hạ tầng liên quan của nhóm có các framework AI-agent, phần mềm chuyển giọng nói thành văn bản, và Cursor – một công cụ lập trình có hỗ trợ AI. Theo công ty này, bộ công cụ này sẽ hỗ trợ tích hợp AI vào quy trình phát triển malware, phân tích dữ liệu và tự động hóa các đợt tấn công.
“Dựa trên các phát hiện này, có thể đánh giá rằng tác nhân đe dọa liên quan đến nhóm hacker Kimsuky do nhà nước hậu thuẫn đang liên tục nghiên cứu cách chủ động tích hợp công nghệ AI vào thực tế, bao gồm phát triển malware và cải tiến kỹ thuật tấn công, chứ không chỉ dừng ở việc thử nghiệm,” trích từ báo cáo.
Theo dõi chúng tôi trên X để cập nhật tin tức nóng hổi mỗi ngày
Từ tài liệu mồi nhử crypto đến tự động hóa
Nhóm này được cho là đã sử dụng các tài liệu mồi nhử liên quan tới tài chính và tiền mã hóa, có dấu hiệu được tạo bằng AI. Các file này mô phỏng theo báo cáo đầu tư.
Những chiến dịch khác có liên quan tới Triều Tiên từng kết hợp AI với các đợt tấn công nhắm vào lĩnh vực crypto nhằm vào các lãnh đạo và kỹ sư. Theo một ước tính trong ngành về các vụ trộm cắp, các nhóm này đã đánh cắp khoảng 2.02 tỷ USD giá trị crypto trong năm 2025.
Genians chỉ ra hai rủi ro tiềm tàng. Công nghệ RAG có thể giúp lấy thông tin quan trọng từ các tài liệu đã bị đánh cắp, trong khi phần mềm chuyển đổi giọng nói thành văn bản có thể biến các file âm thanh bị đánh cắp thành dữ liệu dễ tìm kiếm.
Tuy nhiên, Genians đánh giá rằng các nỗ lực sử dụng AI cục bộ của Kimsuky hiện chủ yếu vẫn tập trung vào nghiên cứu và tìm hiểu cách công nghệ này có thể hỗ trợ các hoạt động của nhóm. Các nhà nghiên cứu không tìm thấy bằng chứng nào cho thấy nhóm này tự đào tạo các mô hình AI riêng.
Đăng ký kênh YouTube của chúng tôi để theo dõi chia sẻ chuyên sâu từ các nhà lãnh đạo và phóng viên trong ngành









