Trang chủTrung tâm tin tức LBank
Tin tặc Triều Tiên sử dụng AI nội địa để tự động hóa các cuộc tấn công vào các công ty tiền mã hóa
north-korean-hackers-use-local-ai-to-automate-attacks-on-crypto-firms
Tin tặc Triều Tiên sử dụng AI nội địa để tự động hóa các cuộc tấn công vào các công ty tiền mã hóa
Kimsuky đã xây dựng ba môi trường AI cục bộ bằng Ollama, GPT4All và Msty. Nhóm liên kết với Triều Tiên này đang sử dụng AI để phát triển mã độc, phân tích dữ liệu và tự động hóa tấn công. Kimsuky đã tạo ra các tài liệu lừa đảo do AI生成 nhằm nhắm vào các công ty crypto, đầu tư và fintech. Tin tặc Triều Tiên đã đánh cắp ước tính 2,02 tỷ USD tiền mã hóa trong năm 2025.
2026-08-10 Nguồn:crypto.news

Theo một nghiên cứu an ninh mạng mới, nhóm tin tặc Kimsuky có liên hệ với Triều Tiên đã xây dựng ba môi trường AI cục bộ như một phần trong công tác chuẩn bị cho các cuộc tấn công mạng nhắm vào các công ty tiền điện tử và tài chính.

Tóm tắt
  • Kimsuky đã xây dựng ba môi trường AI cục bộ sử dụng Ollama, GPT4All và Msty.
  • Nhóm liên kết với Triều Tiên đang sử dụng AI để phát triển phần mềm độc hại, phân tích dữ liệu và tự động hóa tấn công.
  • Kimsuky đã tạo ra tài liệu lừa đảo (phishing) do AI tạo ra nhắm vào các công ty tiền điện tử, đầu tư và công nghệ tài chính (fintech).
  • Tin tặc Triều Tiên đã đánh cắp ước tính 2,02 tỷ USD tiền điện tử trong năm 2025.

Genians, một công ty an ninh mạng của Hàn Quốc, cho biết trong một báo cáo được công bố vào thứ Hai rằng họ đã tìm thấy bằng chứng Kimsuky đang vận hành các môi trường mô hình ngôn ngữ lớn cục bộ thông qua Ollama, GPT4All và Msty, cung cấp cho nhóm quyền truy cập vào các công cụ AI có thể chạy mà không cần dựa vào các dịch vụ đám mây bên ngoài.

Kimsuky đã xây dựng các hệ thống AI cục bộ cho các cuộc tấn công mạng

Việc chạy các mô hình cục bộ cho phép người vận hành thực hiện các truy vấn mà không cần gửi thông tin tấn công có khả năng nhạy cảm cho các nhà cung cấp AI bên thứ ba. Theo nghiên cứu, các môi trường này cũng hỗ trợ tạo sinh tăng cường truy xuất (retrieval-augmented generation), có thể kết nối một mô hình AI với thông tin bổ sung do người vận hành cung cấp.

Cùng với ba môi trường này, các nhà nghiên cứu đã tìm thấy các thư viện và framework có thể nhúng các mô hình ngôn ngữ vào phần mềm tùy chỉnh. Kimsuky cũng đã thu thập trợ lý lập trình AI Cursor và các công cụ chuyển giọng nói thành văn bản khi nhóm này xây dựng cơ sở hạ tầng AI của mình.

Thay vì phát triển các mô hình AI mới, hoạt động được Genians kiểm tra tập trung vào việc đưa công nghệ mã nguồn mở hiện có vào ứng dụng trong phát triển phần mềm độc hại, phân tích dữ liệu và tự động hóa tấn công.

Công ty này đánh giá rằng hoạt động này đã vượt ra ngoài các thử nghiệm riêng lẻ vì Kimsuky đang liên tục chuẩn bị tích hợp AI vào khả năng tấn công hoạt động. Tuy nhiên, các phát hiện của họ không cho thấy nhóm này đang phát triển các mô hình AI độc quyền từ đầu.

Theo báo cáo, việc giữ các mô hình trên cơ sở hạ tầng cục bộ cũng có thể cho phép các tin tặc làm việc với thông tin mà không cần gửi nó tới các hệ thống đám mây bên ngoài. Việc thu thập phần mềm hỗ trợ cho thấy rằng các môi trường AI này là một phần của thiết lập kỹ thuật lớn hơn chứ không chỉ hoạt động như các công cụ trò chuyện độc lập.

Tài liệu lừa đảo do AI tạo ra nhắm vào các công ty tiền điện tử

Theo Genians, Kimsuky cũng tiếp tục sử dụng AI tạo sinh để chuẩn bị tài liệu lừa đảo tập trung vào tiền điện tử, chiến lược đầu tư và các dịch vụ fintech.

Các nhà nghiên cứu đã xác định các tài liệu tinh xảo sao chép chặt chẽ tài liệu liên quan đến một nền tảng đầu tư được hỗ trợ bởi AI của Hàn Quốc. Các tệp này sử dụng ngôn ngữ tự nhiên, định dạng nhất quán và các yếu tố thiết kế chuyên nghiệp mà công ty an ninh mạng này liên kết với nội dung do AI tạo ra.

Vật liệu như vậy cung cấp một công dụng khác cho cơ sở hạ tầng AI của nhóm ngoài mã hóa và xử lý dữ liệu. Thay vì chỉ dựa vào các email lừa đảo được viết kém, những kẻ vận hành có thể sử dụng các công cụ tạo sinh để chuẩn bị các tài liệu được thiết kế xoay quanh các chủ đề tài chính liên quan đến mục tiêu dự định của chúng.

Các phát hiện này bổ sung Kimsuky vào danh sách các hoạt động có liên hệ với Triều Tiên sử dụng các phương pháp kỹ thuật và kỹ thuật xã hội mới hơn chống lại ngành công nghiệp tiền điện tử.

Vào tháng 7, công ty an ninh mạng JUMPSEC đã báo cáo rằng BlueNoroff, một nhóm khác có liên hệ với Triều Tiên, đang điều hành các cuộc họp Zoom và Microsoft Teams giả mạo để lập hồ sơ người dùng tiền điện tử trước khi phần mềm độc hại được gửi đến.

JUMPSEC đã phục hồi mã nguồn từ một bộ công cụ lừa đảo đang hoạt động sau khi những kẻ vận hành của nó vô tình làm lộ bản đồ nguồn JavaScript. Mã này chứa các chức năng quét ví, điều khiển của người vận hành và các tuyến phân phối phần mềm độc hại riêng biệt cho Windows và macOS.

Khi một mục tiêu vào trang cuộc họp giả mạo, hệ thống sẽ kiểm tra các kết nối ví Ethereum và các ví không phải EVM, bao gồm các công cụ Solana, trước khi gửi kết quả đến bảng điều khiển của người vận hành. Mã độc trên Windows cũng có thể xác định các tiện ích mở rộng trình duyệt trên Chrome, Edge, Brave, Opera, Vivaldi và các biến thể Firefox, cho phép người vận hành kiểm tra các ví như MetaMask.

JUMPSEC phát hiện rằng những kẻ tấn công sau đó có thể quyết định liệu có tiếp tục xâm nhập hay không dựa trên thông tin thu thập được từ mục tiêu.

Tin tặc Triều Tiên đang kết hợp AI với kỹ thuật xã hội

AI cũng xuất hiện trong hoạt động cuộc họp giả mạo của BlueNoroff, mặc dù với vai trò khác so với các mô hình cục bộ được xác định trong nghiên cứu của Kimsuky.

Theo JUMPSEC, những kẻ vận hành đã kết hợp ảnh chân dung do AI tạo ra với các chuyển động cơ thể lấy từ các cuộc họp trước đó để tạo ra những người tham gia đáng tin cậy cho các cuộc gọi video giả mạo. Nạn nhân có thể đến thông qua một tài khoản Telegram thuộc về một liên hệ thật đã bị xâm nhập, trước khi nhận được lời mời Calendly chuyển hướng họ đến một tên miền cuộc họp giả mạo.

Trong cuộc gọi, một kẻ vận hành có thể hiển thị một video đã chuẩn bị, gửi tin nhắn về sự cố micrô được cho là và kích hoạt bản cập nhật phần mềm Zoom giả mạo. Trên Windows, quy trình ClickFix dẫn đến đã sử dụng PowerShell và VBScript, trong khi tuyến đường macOS đã gửi một trình cài đặt cuộc họp giả mạo cùng với phần mềm độc hại đánh cắp thông tin.

Arctic Wolf trước đây đã xác định hơn 80 tên miền Zoom và Teams giống hệt nhau liên quan đến các hoạt động tương tự. Khoảng 80% các mục tiêu mà họ xác định làm việc trong lĩnh vực tiền điện tử, tài chính blockchain hoặc các lĩnh vực đầu tư liên quan, trong khi những người sáng lập và giám đốc điều hành chiếm 45% các mục tiêu được xác định.

Các hoạt động của Triều Tiên cũng đã tìm kiếm quyền truy cập từ bên trong các công ty tiền điện tử thay vì chỉ dựa vào lừa đảo (phishing) hoặc phần mềm độc hại.

Vào tháng 7, Consensys đã tạm thời ngừng phát hành sản phẩm sau khi phát hiện ra một chuyên gia tư vấn có liên hệ với Triều Tiên đã truy cập vào hệ thống của họ trong khoảng một tháng, theo Drop Site News.

Chuyên gia tư vấn này, người hoạt động dưới tên Tyler Knapp và sử dụng tài khoản GitHub “imyugioh,” đã đóng góp vào mã nền tảng MetaMask cốt lõi, bao gồm các thành phần kết nối người dùng tiền điện tử với các nhà cung cấp thanh toán tiền pháp định của bên thứ ba.

Cố vấn pháp lý chung của Consensys, Matt Corva, cho biết một nhà cung cấp dịch vụ bên thứ ba đã giới thiệu chuyên gia tư vấn này với công ty. Công ty đã chấm dứt quyền truy cập của anh ta sau khi xác định mối đe dọa và cho biết cuộc điều tra của họ không tìm thấy tài sản hoặc dữ liệu bị đánh cắp, mã độc hại hay tác động đến bảo mật người dùng.

Một nghiên cứu riêng biệt từ Dự án Ketman đã xác định khoảng 100 nhân viên IT Triều Tiên bị nghi ngờ hoạt động dưới danh tính giả mạo trên 53 dự án tiền điện tử và Web3. Các nhà điều tra cũng đã truy vết các nhóm bị nghi ngờ trên 11 kho mã nguồn nơi các dự án đã hợp nhất 62 yêu cầu kéo (pull requests) trước khi hoạt động này được phát hiện.

Triều Tiên đã đánh cắp hơn 2 tỷ USD tiền điện tử vào năm 2025

Việc phát triển cơ sở hạ tầng tấn công được hỗ trợ bởi AI diễn ra sau khi các nhóm tin tặc Triều Tiên đã đánh cắp ước tính 2,02 tỷ USD tiền điện tử trong năm 2025, theo dữ liệu của Chainalysis đã được crypto.news báo cáo trước đó.

Phần lớn các khoản lỗ trong năm đến từ cuộc tấn công vào tháng 2 năm 2025 chống lại Bybit, nơi hơn 400.000 Ether và Ether đã stake trị giá khoảng 1,5 tỷ USD đã bị đánh cắp. FBI đã đổ lỗi vụ vi phạm cho Triều Tiên và xác định những kẻ chịu trách nhiệm dưới định danh TraderTraitor của họ.

Bybit sau đó đã đưa tranh chấp ra tòa án liên bang Hoa Kỳ. Vào ngày 8 tháng 8, sàn giao dịch này đã kiện Cộng hòa Dân chủ Nhân dân Triều Tiên, cơ quan tình báo Tổng cục Trinh sát của họ và Nhóm Lazarus tại Tòa án Quận Hoa Kỳ cho Quận Columbia.

Sàn giao dịch này cũng đã nhận được một lệnh cấm sơ bộ đối với một số tài sản bị đánh cắp do các bị cáo không xác định nắm giữ. Lệnh này ngăn chặn các tài sản được xác định bị chuyển giao, bán hoặc định đoạt theo cách khác trong khi vụ án dân sự tiếp tục, mặc dù nó không cấu thành phán quyết cuối cùng về quyền sở hữu hoặc trách nhiệm pháp lý.

Truy vết blockchain trở nên ngày càng khó khăn sau vụ trộm Bybit khi những kẻ tấn công chuyển đổi tài sản thành Bitcoin và phân tán tiền qua hàng nghìn ví. Đến tháng 4 năm 2025, CEO Bybit Ben Zhou cho biết 27,6% số tiền bị đánh cắp không còn có thể bị theo dõi.

Các nhà nghiên cứu cũng đã cảnh báo rằng AI có thể giảm thời gian những kẻ tấn công cần để xác định các điểm yếu trong phần mềm. Đồng sáng lập NEAR Protocol, Illia Polosukhin, đã nói rằng AI đang làm tăng khả năng của tin tặc trong việc tìm ra các lỗ hổng nhanh hơn so với cách các quy trình bảo mật thông thường có thể vá chúng.

Vụ khai thác ví phần cứng Bitcoin Coldcard trị giá 100 triệu USD cũng bị nghi ngờ bắt nguồn từ một lỗ hổng bảo mật không rõ ràng được phát hiện bằng AI. Riêng biệt, những kẻ vận hành Triều Tiên tiếp tục sử dụng lừa đảo (phishing), nhân viên từ xa giả mạo và danh tính trực tuyến bị xâm phạm, trong khi nghiên cứu mới nhất của Genians cho thấy Kimsuky đang chuẩn bị các mô hình AI cục bộ để phát triển phần mềm độc hại, phân tích dữ liệu và tự động hóa tấn công.