Tagságok
Kezdőknek
Árfolyamok
Tagságok
Tőzsdék
Shop

A weboldalunk sütiket használ 🍪

Az Ön adatainak védelme fontos a számunkra! Tájékoztatjuk, hogy honlapunk a felhasználói élmény fokozása, a webhelyhasználat megértése és marketing tevékenységeink támogatása érdekében sütiket alkalmazhat. További információ erről az Adatvédelmi Tájékoztatóban.
Észak-koreai hackerek AI-val írják a kriptós adathalász csalikat

Észak-koreai hackerek AI-val írják a kriptós adathalász csalikat

Az észak-koreai Kimsuky csoport saját gépén futtat nyelvi modelleket, így a hamis befektetési anyagok gyártásáról egyetlen szolgáltatónál sem marad nyom.

Röviden:

  • Az adathalász levelek felismerésének legrégebbi trükkje, a hibás fogalmazás keresése, épp most veszíti el az erejét.
  • A Kimsuky csoport a saját gépén futtatja a nyelvi modelleket, így nincs szolgáltató, aki letilthatná a fiókjukat.
  • A PDF-nek látszó fájl valójában parancsikon, ami egy képfájlnak álcázott kártevőt tölt le a GitHubról.
  • Európában is dolgoznak álprofilokkal, Szerbiában egy beépült munkatárs nagyjából 175 ezer dollárnyi kriptót vitt el.

Mit árult el a hamis befektetési anyagok metaadata?

A fájlok adatlapja árulta el a gépi gyártást. A hamis befektetési anyagokban szerzőként a python-docx nevű programkönyvtár szerepel, szerkesztőként a kínai WPS irodai csomag, a dokumentumok pedig alig egy perc különbséggel készültek. Ezek nem kézzel írt levelek, hanem programmal, sorozatban legyártott fájlok.

A dél-koreai Genians biztonsági cég augusztus 10-én közzétett elemzése szerint a Kimsuky, az észak-koreai hírszerzéshez köthető csoport, 2026 márciusa óta állít elő gépi úton csalidokumentumokat a célzott adathalász kampányaihoz. A témák között kriptovaluta, pénzügyi befektetés és játékfejlesztés szerepel, a felépítés és a fogalmazásmód pedig feltűnően hasonlít egyik anyagról a másikra.

Az egyik minta egy koreai fintech cég júliusi befektetési anyagának adja ki magát. A csoport ehhez már nem használ jól író embert.

Miért futtatnak saját gépükön AI-modellt az észak-koreai hackerek?

Azért, mert így senki nem lát bele. A Genians három olyan eszközt talált a csoportnál, amellyel nyelvi modellek helyben, internetkapcsolat nélkül futtathatók: az Ollamát, a GPT4All-t és az Msty-t. A GPT4All mellett egy dokumentum-adatbázis is előkerült, amivel saját anyagokra lehet rákérdezni.

A tavalyi esethez képest a különbség pont a védekezésnél látszik. 2025 júliusában ugyanez a csoport még a ChatGPT-t vette rá egy dél-koreai katonai igazolvány megrajzolására, úgy, hogy mintatervnek álcázta a kérést. Az ilyen visszaélést a szolgáltató észreveheti, és a fiókot letilthatja. A saját gépen futó modellnél nincs, aki közbelépjen.

A Kimsuky az AI-alapú Cursor kódszerkesztőt és beszédfelismerő eszközöket is használta, utóbbiakat a megszerzett hanganyagok átírásához. A kriptós szolgáltatóknál már érződik ennek a hatása. A Boltz nevű Bitcoin-váltó néhány napja az AI segítette támadások miatt állította le a szolgáltatását.

A kattintás után egy képfájlnak álcázott kártevő nyitja meg a gépet

A csali valójában nem PDF. A fájl .pdf.lnk végződésű parancsikon, ami megnyitáskor egy nagyjából 3 800 karakteres parancsot ad a PowerShellnek, a Windows beépített parancsértelmezőjének. A támadók 300 szóközzel tolják a valódi parancsot a látható részen túlra, hogy a fájl adatlapjára pillantva se tűnjön fel semmi.

Innen a GitHub veszi át a szerepet. A Genians Operation GitPower néven követi a kampányt. A letöltött állomány az AsyncRAT nevű, távoli hozzáférést adó kártevő, ami titkosítva, apple.png és fox.png néven, képfájlnak álcázva érkezik.

Ha lefut, a támadó onnantól távolról irányítja a gépet, és hozzáfér mindenhez, amit a bejelentkezett felhasználó is elér. Egy kriptós cégnél ez a belső levelezést, a megosztott mappákat és a nyitva hagyott munkameneteket jelenti.

Európában is dolgoznak álprofilokkal, a kriptócégek pedig kiemelt célpontok

A módszer nem áll meg Ázsiánál, és nem is csak levélben érkezik. Július 31-én az amerikai külügyminisztérium és az FBI több szövetséges ország, köztük Németország hatóságaival közösen figyelmeztetett arra, hogy észak-koreai informatikusok lopott személyazonossággal és gépi úton gyártott profilokkal szereznek távoli állásokat.

Németországban, Portugáliában és az Egyesült Királyságban is regisztráltak álláshirdető oldalakra, Szerbiában pedig egy beépült munkatárs nagyjából 175 ezer dollárnyi kriptót vitt el egy tokent kibocsátó cégtől. A csoportok korábban álcégekkel is megtévesztették a kriptósokat.

A Kimsuky célpontjai között diplomáciai képviseletek, katonai és biztonsági szervezetek és a kriptoszektor szerepel. A kriptós cégek azért kerülnek előre a listán, mert távmunkára épülnek, és náluk a pénz gyorsan és visszafordíthatatlanul mozgatható. A Chainalysis adatai szerint észak-koreai csoportok 2025-ben 2,02 milliárd dollárnyi kriptót loptak el, ami a tavaly világszerte ellopott kriptónak nagyjából 60 százaléka. A legnagyobb tétel a Bybit elleni támadás volt, a tőzsde azóta is bíróságon próbálja visszaszerezni a pénzt.

Hogyan értelmezzük ezt a hírt?

Az AI ebben a történetben nem adott új képességet a támadóknak, csak olcsóbbá és gyorsabbá tette azt, amit eddig is csináltak. A hatása mégis érezhető lesz, mert épp azt a szűrőt viszi el, amire a legtöbben támaszkodtunk: a suta fogalmazást és a helyesírási hibát. Szerintünk innentől a szöveg minőségéből nem érdemes következtetni semmire, a levél sorsát a feladó és a melléklet dönti el.

Két szokás van, amin ez a támadás fennakad, és egyik sem kerül semmibe. Ismeretlen mellékletet ne nyiss meg, akkor sem, ha a levél szakmailag hibátlan. Windowson pedig kapcsold be a fájlkiterjesztések megjelenítését, mert enélkül egy .pdf.lnk parancsikon sima PDF-nek látszik a listában. A pénzed védelme viszont nem itt kezdődik. Aláírás előtt a hardvertárca kijelzőjén ellenőrizd, mit hagysz jóvá.

Mit érdemes még tudni?

Ki az a Kimsuky?

Észak-Korea hírszerzéséhez köthető kibertámadó csoport, más néven APT43, amely évek óta kémkedésre és pénzszerzésre irányuló akciókat hajt végre. Az Egyesült Államok és szövetségesei szankciós listára tették.

Mi az a célzott adathalászat?

Olyan adathalász támadás, amely egyetlen személyre vagy szűk körre szabott levéllel dolgozik, a címzett munkájához illő tartalommal. A tömeges spamnél sokkal nehezebb felismerni, mert hihető feladót és témát használ.

Mit jelent a helyben futó nyelvi modell?

Olyan AI-modell, amely a felhasználó saját gépén dolgozik, nem egy szolgáltató szerverén. Így a lekérdezésekről nem keletkezik napló külső rendszerben, és internetkapcsolat nélkül is működik.

Mi az az LNK-fájl?

A Windows parancsikon-formátuma, amely egy másik fájlra vagy parancsra mutat. Támadásoknál azért kedvelt, mert a neve dokumentumnak látszik, közben viszont programot vagy parancssort indít el.

Kapcsolódó hírek

Hogy mi is az a Cryptofalka Kereskedő Közösség?

Elemzések a jövő pénzéről a Bitcoinról és a többi kriptovalutáról! Havi oktatások, élő streamek, tippek, hírek, közösség! Ha szeretnél hatékonyan bekapcsolódni a digitális valuták világába vagy ha már ismerős a szakma de szeretnéd elmélyíteni a tudásodat és profitálni a digitális pénz forradalmából, akkor nálunk a helyed! Hiszen a Platformról minden információt, tippet és oktatást egy forrásból érhetsz el, méghozzá a szakma legjobbjaitól 2018 óta!

Válassz tagságaink közül

Bitcoin és kriptovaluta árfolyamok

Bitcoin BTC -1.93% $63,920.67
Ethereum ETH -2.51% $1,874.58
BNB BNB -1.41% $599.76
XRP XRP -2.07% $1.02
Solana SOL -1.58% $75.99
Dogecoin DOGE -1.28% $0.06972
Cardano ADA -1.39% $0.1954
Litecoin LTC -2.09% $45.21
További árfolyamok
A CryptoFalka által szolgáltatott információk és elemzések a szerzők magánvéleményét tükrözik, a megjelenő írások nem valósítanak meg a 2007. évi CXXXVIII. törvény (Bszt.) 4. § (2). bek 8. pontja szerinti befektetési elemzést és a 9. pont szerinti befektetési tanácsadást. Bármely befektetési döntés meghozatala során az adott befektetés megfelelőségét csak az adott befektető személyére szabott vizsgálattal lehet megállapítani, melyre a CryptoFalka nem vállalkozik. Az egyes befektetési döntések előtt éppen ezért tájékozódjon részletesen és több forrásból, szükség esetén konzultáljon személyes befektetési tanácsadóval!