朝鲜背景的APT组织Kimsuky近期被曝发起新一轮攻击活动,该组织将AI生成的精美文档与经典钓鱼手法相结合,传播远程访问木马AsyncRAT。这项被追踪为“Operation GitPower”的活动,揭示出当诱饵文档看起来专业且排版工整时,传统投递方式也能获得新的可信度。 攻击链始于携带Windows快捷方式文件的ZIP压缩包,这些快捷方式看似普通文档。一旦用户打开,即可在屏幕上显示一份无害PDF的同时,于后台执行隐藏的PowerShell代码,大大降低了目标用户察觉入侵的可能性。Genians分析师在追踪与GitHub和GitLab相关的基础设施后发现了该活动。Genians在分享给Cyber Security News(CSN)的报告中指出,攻击目标涵盖外交使团、军事机构、安全部门、虚拟资产公司、政策研究所以及学术组织。 该行动的实际影响远超单个恶意文件。攻击者可在公开代码仓库中更新脚本和载荷,利用受信任的网络流量进行伪装,收集系统信息,并通过计划任务维持持久访问。因此,早期行为检测显得尤为重要,近期另一起朝鲜半岛相关的GitHub C2活动也印证了这一点。 更为值得警惕的是,攻击者还使用了本地大语言模型(LLM)环境,包括Ollama、GPT4All和Msty。证据中甚至包含一个GPT4All LocalDocs数据库,表明该组织可能将自身持有的文档作为AI知识库进行搜索和利用。研究人员并未发现该组织训练自有模型的证据,但相关痕迹显示其正处于研究与整合阶段:测试本地AI、文档检索、自动化框架以及语音转文字工具,这些工具未来或用于处理窃取的数据,或支持恶意软件开发。 在入侵前端,AI生成的诱饵主题涵盖投资、虚拟资产和游戏开发领域。其措辞流畅、设计统一,使得攻击具备更强的迷惑性。该案例再次提醒,基于AI的钓鱼攻击正从概念走向实际应用,安全团队需要更新防御策略,以应对这种“高质量诱饵”带来的新挑战。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.