كيمسكي تطور تقنية الذكاء الاصطناعي لتعزيز الهجمات الإلكترونية

في عالم الهجمات الإلكترونية المتزايدة التعقيد، تتبنى مجموعات التجسس تقنيات جديدة لتعزيز قدراتها. في هذا السياق، قامت مجموعة كيمسكي الكورية الشمالية بتطوير تقنية ذكاء اصطناعي غير متصلة لتعزيز عملياتها الخبيثة.
تطوير كيمسكي لتقنية الذكاء الاصطناعي غير المتصلة لتعزيز التصيد الآلي وتطوير البرمجيات الخبيثة
لم يعد قراصنة الدولة في كوريا الشمالية راضين عن كتابة الأوامر في روبوتات الدردشة العامة. بدأت واحدة من المجموعات الرئيسية للتجسس في البلاد بتشغيل الذكاء الاصطناعي (AI) بشكل غير متصل على خوادمها الخاصة، وربط أدوات البحث عن الوثائق بالملفات التي بحوزتها، وجمع الأجزاء البرمجية اللازمة لبناء الذكاء الاصطناعي في برمجياتها الخبيثة.
اكتشافات جديدة من شركة جينيانز
تقول شركة جينيانز الأمنية الكورية الجنوبية إنها كشفت عن هذا الإعداد بعد شهور من تتبع وتحليل السجلات على البنية التحتية المرتبطة بكيمسكي، وحدة القرصنة التابعة لمكتب الاستخبارات العامة في كوريا الشمالية.
لم تجد جينيانز أي دليل على أن المجموعة قد دربت نموذج ذكاء اصطناعي خاص بها، ولا تقدم الشركة ذلك كنوع من الطمأنينة. تصف الجهة المعنية بأنها في مرحلة “البحث واكتساب المعرفة”، حيث تقوم بتجميع واختبار الأدوات الموجودة بدلاً من إنشاء نماذج جديدة، مع الهدف الظاهر لدمج الذكاء الاصطناعي في العملية، من كتابة البرمجيات الخبيثة إلى تحليل البيانات.
تحديات جديدة للدفاعات الأمنية
بالنسبة لوحدة استخبارات قضت سنوات في التصيد ضد الحكومة والأهداف الاستراتيجية الأخرى، يشير ذلك إلى هجمات يمكن إعدادها بشكل أسرع وأصعب في الكشف عنها.
مع عدم وجود شيء هنا لتصحيحه، يقع العبء على المدافعين. بمجرد أن يكتب الذكاء الاصطناعي الطُعم، تضعف العلامات التي كانوا يعتمدون عليها: الترجمة المتكلفة، التنسيق غير المتقن، الأخطاء الإملائية. يصبح ما تفعله الاختراقات على الجهاز هو الشيء الذي يجب مراقبته.
التوصيات للدفاعات الأمنية
تخبر تقرير جينيانز المدافعين بضرورة ربط تنفيذ LNK، PowerShell، المهام المجدولة المخفية، حركة مرور GitHub، ونشاط الحمولة اللاحقة بدلاً من الحكم على الطُعم بناءً على مدى جودته.
الأدوات المستخدمة في الذكاء الاصطناعي
الدليل الأساسي هو الأدوات المستخدمة لتشغيل نماذج اللغة بشكل غير متصل: Ollama، GPT4All وMsty، جميعها وجدت على البنية التحتية التي ربطتها جينيانز بالمجموعة. تقول التقرير إنها كانت تعمل أو تم تكوينها، وليس مجرد تنزيلها: أنشأ Ollama المفاتيح التي تم إنشاؤها عند التشغيل الأول، بينما حمل GPT4All قاعدة البيانات المحلية localdocs_v3.db، المستخدمة من قبل ميزة استرجاع الوثائق المعززة بالذكاء الاصطناعي (RAG).
تسمح RAG للنموذج بالإجابة من مجموعة خاصة من الوثائق. تعتبر قاعدة البيانات دليلاً على أن الجهة حاولت ربط الوثائق التي بحوزتها بنظام ذكاء اصطناعي؛ لكنها لا تثبت أن تلك الوثائق قد سُرقت.
التطورات في الحملة
لم تتوقف المجموعة عند التطبيقات الجاهزة. على نفس البنية التحتية، وجدت الشركة مكتبات تطوير تشمل LLaMaSharp، وSemantic Kernel من مايكروسوفت وMicrosoft.Agents.AI، مكونات لبناء وظائف الذكاء الاصطناعي في برمجيات مخصصة بلغة C# و.NET.
كما وجدت ملفات تحويل الكلام إلى نص من OpenAI مع دليل لاستخراج النص من الصوت، وآثار نشطة لـ Cursor، محرر برمجي مدعوم بالذكاء الاصطناعي. لا تعتبر أي من هذه الأدوات غريبة. ما هو جديد هو مجموعة التجسس التابعة لدولة تجمعها عمداً لدفع الذكاء الاصطناعي بشكل أعمق في سير عمل هجماتها.
استنتاجات أخيرة
تربط جينيانز العملية بكيمسكي باستخدام تداخلات مع الحملات السابقة، وأدلة على البنية التحتية، ومفردات كورية شمالية تم استردادها من سجلات المشغل. تصف وزارة الخزانة الأمريكية، التي فرضت عقوبات على كيمسكي في 2023، المجموعة بأنها تابعة لمكتب الاستخبارات العامة وتركز بشكل أساسي على جمع المعلومات الاستخباراتية.
تتناسب هذه الخطوة أيضاً مع نمط أشارت إليه جينيانز في 2025، عندما ربطت كيمسكي بهجوم تصيد استخدم صوراً تم إنشاؤها بواسطة ChatGPT لبطاقات هوية موظفي الجيش الكوري الجنوبي.
مع استمرار تطور تقنيات الذكاء الاصطناعي، يبقى التحدي الأكبر أمام المدافعين هو التكيف مع هذه التغييرات السريعة في أساليب الهجوم. يجب أن تكون الدفاعات الأمنية أكثر مرونة وابتكاراً لمواجهة هذه التهديدات المتزايدة.



