الصفحة الرئيسةمركز أخبار LBank
يستخدم القراصنة الكوريون الشماليون الذكاء الاصطناعي المحلي لأتمتة الهجمات على شركات العملات المشفرة
north-korean-hackers-use-local-ai-to-automate-attacks-on-crypto-firms
يستخدم القراصنة الكوريون الشماليون الذكاء الاصطناعي المحلي لأتمتة الهجمات على شركات العملات المشفرة
أنشأت Kimsuky ثلاث بيئات ذكاء اصطناعي محلية باستخدام Ollama وGPT4All وMsty. تستخدم المجموعة المرتبطة بكوريا الشمالية الذكاء الاصطناعي لتطوير البرمجيات الخبيثة وتحليل البيانات وأتمتة الهجمات. وقد أنتجت Kimsuky مواد تصيّد احتيالي مولدة بالذكاء الاصطناعي تستهدف شركات العملات المشفرة والاستثمار والتكنولوجيا المالية. سرق القراصنة الكوريون الشماليون ما يُقدَّر بنحو 2.02 مليار دولار من العملات المشفرة خلال عام 2025.
2026-08-10 المصدر:crypto.news

أفادت أبحاث جديدة في مجال الأمن السيبراني أن مجموعة القرصنة Kimsuky المرتبطة بكوريا الشمالية قد أنشأت ثلاث بيئات ذكاء اصطناعي محلية كجزء من استعداداتها للهجمات السيبرانية التي تستهدف شركات العملات المشفرة والشركات المالية.

ملخص
  • قامت Kimsuky ببناء ثلاث بيئات ذكاء اصطناعي محلية باستخدام Ollama و GPT4All و Msty.
  • تستخدم المجموعة المرتبطة بكوريا الشمالية الذكاء الاصطناعي لتطوير البرامج الضارة، وتحليل البيانات، وأتمتة الهجمات.
  • أنتجت Kimsuky مواد تصيد احتيالي مولدة بالذكاء الاصطناعي تستهدف شركات العملات المشفرة والاستثمار والتكنولوجيا المالية.
  • سرق قراصنة كوريون شماليون ما يقدر بنحو 2.02 مليار دولار من العملات المشفرة خلال عام 2025.

قالت شركة Genians، وهي شركة أمن سيبراني كورية جنوبية، في تقرير صدر يوم الاثنين إنها عثرت على أدلة تشير إلى أن Kimsuky تدير بيئات نماذج لغوية كبيرة محلية عبر Ollama و GPT4All و Msty، مما يمنح المجموعة أدوات ذكاء اصطناعي يمكن تشغيلها دون الاعتماد على خدمات سحابية خارجية.

Kimsuky تبني أنظمة ذكاء اصطناعي محلية للهجمات السيبرانية

يسمح تشغيل النماذج محليًا للمشغلين بإجراء استفسارات دون إرسال معلومات هجوم حساسة محتملة إلى مزودي الذكاء الاصطناعي الخارجيين. وفقًا للبحث، تدعم البيئات أيضًا التوليد المعزز بالاسترجاع (retrieval-augmented generation)، والذي يمكنه ربط نموذج الذكاء الاصطناعي بمعلومات إضافية يقدمها مشغله.

إلى جانب البيئات الثلاث، عثر الباحثون على مكتبات وأطر عمل يمكنها تضمين نماذج لغوية في برامج مخصصة. كانت Kimsuky قد جمعت أيضًا مساعد الترميز بالذكاء الاصطناعي Cursor وأدوات تحويل الكلام إلى نص أثناء تجميع بنيتها التحتية للذكاء الاصطناعي.

بدلاً من تطوير نماذج ذكاء اصطناعي جديدة، ركز النشاط الذي فحصته Genians على توظيف التكنولوجيا مفتوحة المصدر الحالية في تطوير البرامج الضارة، وتحليل البيانات، وأتمتة الهجمات.

قدرت الشركة أن النشاط تجاوز الاختبارات المعزولة لأن Kimsuky كانت تستعد باستمرار لدمج الذكاء الاصطناعي في قدرات الهجوم التشغيلية. ومع ذلك، لم تُظهر النتائج أن المجموعة كانت تطور نماذج ذكاء اصطناعي خاصة بها من الصفر.

وفقًا للتقرير، يمكن أن يسمح الاحتفاظ بالنماذج على البنية التحتية المحلية للمتسللين بالتعامل مع المعلومات دون إرسالها إلى أنظمة سحابية خارجية. تشير مجموعة البرامج الداعمة إلى أن بيئات الذكاء الاصطناعي تشكل جزءًا من إعداد تقني أكبر بدلاً من العمل كأدوات دردشة مستقلة فقط.

وثائق تصيد احتيالي مولدة بالذكاء الاصطناعي تستهدف شركات العملات المشفرة

واصلت Kimsuky أيضًا استخدام الذكاء الاصطناعي التوليدي لإعداد مواد تصيد احتيالي تركز على العملات المشفرة واستراتيجيات الاستثمار وخدمات التكنولوجيا المالية، وفقًا لـ Genians.

حدد الباحثون وثائق مصقولة نسخت عن كثب مواد مرتبطة بمنصة استثمار كورية مدعومة بالذكاء الاصطناعي. استخدمت الملفات لغة طبيعية، وتنسيقًا متسقًا، وعناصر تصميم احترافية ربطتها شركة الأمن السيبراني بالمحتوى المولد بالذكاء الاصطناعي.

توفر هذه المواد استخدامًا آخر للبنية التحتية للذكاء الاصطناعي للمجموعة بخلاف الترميز ومعالجة البيانات. فبدلاً من الاعتماد فقط على رسائل البريد الإلكتروني الاحتيالية رديئة الصياغة، يمكن للمشغلين استخدام أدوات توليدية لإعداد مستندات مصممة حول مواضيع مالية ذات صلة بأهدافهم المقصودة.

تضيف هذه النتائج Kimsuky إلى سلسلة من العمليات المرتبطة بكوريا الشمالية التي تستخدم أساليب تقنية وهندسة اجتماعية أحدث ضد صناعة العملات المشفرة.

في يوليو، أفادت شركة الأمن السيبراني JUMPSEC أن BlueNoroff، وهي مجموعة أخرى مرتبطة بكوريا الشمالية، كانت تدير اجتماعات Zoom و Microsoft Teams وهمية تقوم بتحديد ملفات مستخدمي العملات المشفرة قبل تسليم البرامج الضارة.

استعادت JUMPSEC الكود المصدري من حزمة تصيد احتيالي نشطة بعد أن كشف مشغلوها عن طريق الخطأ عن خرائط مصدر JavaScript. احتوى الكود على وظائف مسح المحفظة، وعناصر تحكم المشغل، ومسارات منفصلة لتسليم البرامج الضارة لأنظمة Windows و macOS.

بمجرد دخول الهدف إلى صفحة اجتماع وهمية، قام النظام بالتحقق من اتصالات محافظ الإيثريوم والمحافظ غير المتوافقة مع EVM، بما في ذلك أدوات سولانا، قبل إرسال النتائج إلى لوحة المشغل. يمكن لبرامج التجسس على نظام Windows أيضًا تحديد ملحقات المتصفح عبر متغيرات Chrome و Edge و Brave و Opera و Vivaldi و Firefox، مما يسمح للمشغلين بالتحقق من وجود محافظ مثل MetaMask.

ووجدت JUMPSEC أن المهاجمين يمكنهم بعد ذلك تحديد ما إذا كانوا سيواصلون الاختراق بناءً على المعلومات التي تم جمعها من الهدف.

قراصنة كوريا الشمالية يجمعون الذكاء الاصطناعي مع الهندسة الاجتماعية

ظهر الذكاء الاصطناعي أيضًا ضمن عملية الاجتماع الوهمي لمجموعة BlueNoroff، على الرغم من أنه كان يلعب دورًا مختلفًا عن النماذج المحلية التي تم تحديدها في بحث Kimsuky.

وفقًا لـ JUMPSEC، قام المشغلون بدمج صور وجوه مولدة بالذكاء الاصطناعي مع حركات جسدية مأخوذة من اجتماعات سابقة لإنشاء مشاركين مقنعين لمكالمات الفيديو الوهمية. يمكن للضحايا الوصول عبر حساب تيليجرام يخص جهة اتصال حقيقية تم اختراق حسابها بالفعل، قبل تلقي دعوة Calendly تعيد توجيههم إلى نطاق اجتماع وهمي.

خلال المكالمة، يمكن للمشغل عرض فيديو مُجهز، وإرسال رسائل حول مشكلة ميكروفون مفترضة، وتفعيل تحديث برنامج Zoom وهمي. على نظام Windows، استخدمت عملية ClickFix الناتجة PowerShell و VBScript، بينما سلم مسار macOS مُثبت اجتماع وهمي إلى جانب برامج ضارة لسرقة المعلومات.

سبق وأن حددت Arctic Wolf أكثر من 80 نطاقًا مشابهًا لـ Zoom و Teams مرتبطة بعمليات ذات صلة. عمل حوالي 80% من الأهداف التي حددتها في قطاعات العملات المشفرة، أو تمويل البلوك تشين، أو قطاعات الاستثمار المرتبطة بها، بينما شكل المؤسسون والرؤساء التنفيذيون 45% من الأهداف المحددة.

سعت العمليات الكورية الشمالية أيضًا إلى الوصول من داخل شركات العملات المشفرة بدلاً من الاعتماد فقط على التصيد الاحتيالي أو البرامج الضارة.

في يوليو، أوقفت Consensys مؤقتًا إصدارات المنتجات بعد اكتشاف أن مستشارًا مرتبطًا بكوريا الشمالية قد حصل على وصول إلى أنظمتها لمدة شهر تقريبًا، وفقًا لـ Drop Site News.

المستشار، الذي عمل تحت اسم Tyler Knapp واستخدم معرف GitHub "imyugioh"، ساهم في الكود الأساسي لمنصة MetaMask، بما في ذلك المكونات التي تربط مستخدمي العملات المشفرة بمقدمي خدمات الدفع بالعملات الورقية من طرف ثالث.

قال المستشار العام لـ Consensys، مات كورفا، إن مزود خدمة خارجي قد قدم المستشار للشركة. وقد أنهت الشركة وصوله بعد تحديد التهديد وقالت إن تحقيقاتها لم تعثر على أي أصول أو بيانات مسروقة، أو كود خبيث، أو تأثير على أمان المستخدم.

حدد بحث منفصل من مشروع Ketman حوالي 100 عامل تقنية معلومات مشتبه بهم من كوريا الشمالية يعملون بهويات مزيفة عبر 53 مشروعًا للعملات المشفرة و Web3. وتتبع المحققون أيضًا مجموعات مشتبه بها عبر 11 مستودعًا للكود حيث قامت المشاريع بدمج 62 طلب سحب (pull requests) قبل اكتشاف النشاط.

كوريا الشمالية سرقت أكثر من 2 مليار دولار من العملات المشفرة في عام 2025

يأتي تطوير البنية التحتية للهجمات المدعومة بالذكاء الاصطناعي بعد أن سرقت مجموعات القرصنة الكورية الشمالية ما يقدر بنحو 2.02 مليار دولار من العملات المشفرة خلال عام 2025، وفقًا لبيانات Chainalysis التي سبق أن أوردتها crypto.news.

جاءت معظم خسائر العام من هجوم فبراير 2025 ضد Bybit، حيث سُرق أكثر من 400,000 إيثر وإيثر مُرهون بقيمة حوالي 1.5 مليار دولار. ونسب مكتب التحقيقات الفدرالي (FBI) الاختراق إلى كوريا الشمالية وحدد الفاعلين المسؤولين تحت تصنيفها TraderTraitor.

رفعت Bybit منذ ذلك الحين النزاع إلى محكمة فيدرالية أمريكية. في 8 أغسطس، رفعت المنصة دعوى قضائية ضد جمهورية كوريا الديمقراطية الشعبية، ووكالة الاستخبارات التابعة لها "مكتب الاستطلاع العام"، ومجموعة لازاروس في المحكمة الجزئية الأمريكية لمقاطعة كولومبيا.

حصلت المنصة أيضًا على أمر قضائي أولي يغطي بعض الأصول المسروقة المحتفظ بها من قبل مدعى عليهم مجهولين. يمنع الأمر الأصول المحددة من أن يتم تحويلها أو بيعها أو التصرف فيها بأي طريقة أخرى بينما تستمر القضية المدنية، على الرغم من أنه لا يشكل حكمًا نهائيًا بشأن الملكية أو المسؤولية.

أصبح تتبع البلوك تشين صعبًا بشكل متزايد بعد سرقة Bybit حيث قام المهاجمون بتحويل الأصول إلى بيتكوين وتوزيع الأموال عبر آلاف المحافظ. بحلول أبريل 2025، قال بن تشو، الرئيس التنفيذي لـ Bybit، إن 27.6% من الأموال المسروقة لم يعد من الممكن تتبعها.

حذر الباحثون أيضًا من أن الذكاء الاصطناعي قد يقلل الوقت الذي يحتاجه المهاجمون لتحديد نقاط الضعف في البرامج. وقال إيليا بولوسوخين، المؤسس المشارك لبروتوكول NEAR، إن الذكاء الاصطناعي يزيد من قدرة المتسللين على تحديد الثغرات الأمنية بشكل أسرع مما يمكن لعمليات الأمان التقليدية إصلاحها.

كما يشتبه في أن اختراق محفظة Coldcard Bitcoin للأجهزة بقيمة 100 مليون دولار نشأ من ثغرة أمنية غامضة تم اكتشافها بالذكاء الاصطناعي. وبشكل منفصل، يواصل المشغلون الكوريون الشماليون استخدام التصيد الاحتيالي، والعمال عن بعد المزيفين، والهويات المخترقة عبر الإنترنت، بينما تُظهر أحدث أبحاث Genians أن Kimsuky تستعد لنماذج الذكاء الاصطناعي المحلية لتطوير البرامج الضارة، وتحليل البيانات، وأتمتة الهجمات.

العملات المشفرة الشائعة
سجل الآن ولا تفوّت أي تحديثات!