Kimsuky 建置本地 AI 工具:三套 LLM、RAG 與攻擊程式庫同時現蹤
重點摘要
Genians 在 Kimsuky 關聯基礎設施發現 Ollama、GPT4All、Msty、RAG 資料庫與代理程式庫;證據顯示整合既有 AI,尚未證明自行訓練模型。
這批證據能否證明 AI 已提高 Kimsuky 的入侵成功率,仍缺一個分母:使用 AI 製作的誘餌寄出多少份、成功感染多少目標,以及未使用 AI 的對照組表現。未來若資安公司能在相同攻擊鏈中公布兩組轉換率,才能把工具安裝紀錄和實際效果連起來;目前資料只足以確認攻擊者正在建立整合環境。
Genians Security Center 在 August 10, 2026 公布 Operation GitPower 調查,將一批 GitHub、GitLab 基礎設施與 Kimsuky 關聯。研究人員在日誌中找到 Ollama、GPT4All、Msty 三套本地 LLM 執行工具,也發現 GPT4All 的 localdocs_v3.db,顯示文件檢索用的 RAG 功能曾被設定。Reuters 同日獨立報導這項發現。Genians 強調,這是既有攻擊活動的延續,並非突然出現的新手法。
從誘餌文件進入 Git C2
Genians 追蹤到的流程從 ZIP 內惡意 LNK 開始。受害者開啟看似公文、研究資料或投資報告的捷徑後,約 3,800 字元的 PowerShell 指令會解碼並執行後續腳本,再透過 GitHub Raw Content 與 API 下載正常 PDF、蒐集系統資料及取得加密負載。部分 .png 檔實際是以 RC4 加密的 .NET AsyncRAT;研究人員看到的硬編碼 GitHub token 已被撤銷。生成式 AI 的角色目前可確認到誘餌製作與開發測試,來源沒有證明 AI 自主選定目標或完成整條入侵。
三套執行環境留下不同痕跡
Ollama 目錄內的金鑰支持工具曾經啟動,GPT4All 留下 LocalDocs 資料庫,Msty 則有安裝程式與本地服務檔案。研究人員另找到 LLaMaSharp、Microsoft.SemanticKernel、Microsoft.Agents.AI、Whisper 與 GPU 後端等元件,範圍涵蓋文件檢索、代理流程、語音轉錄和 C# 串接。這些檔案支持攻擊者比較多種既有模型與框架,卻不能證明每個元件都已部署於真實攻擊。
歸因也有邊界。日誌包含「Arirang」裝置名稱、北韓用語、韓文鍵盤痕跡,以及 Cursor 測試 GitHub C2 的紀錄;Genians 把它們與長期觀察到的基礎設施和手法合併後,判定活動與 Kimsuky 有關。報告明確說,單一裝置名稱或語言特徵不足以確定操作者身分,也沒有發現大型訓練資料集、微調產物或新模型權重,因此不支持「自行訓練攻擊模型」的說法。
未來三至六個月應追蹤兩個可量測結果:相同文件模板衍生出的誘餌數量,以及端點偵測系統攔下 LNK、隱藏 PowerShell 與 Git API 串連行為的比例。若後續樣本仍只有工具安裝與學習資料,這次發現代表能力準備;若出現由 RAG 自動整理竊取文件,或代理程式直接產生可重現的新攻擊步驟,才足以把判斷提高到實際作戰整合。
來源: