Theo báo cáo mới nhất do công ty an ninh mạng Hàn Quốc Genians công bố ngày 10/8, nhóm hacker Kimsuky thuộc Cục Trinh sát Tổng hợp Triều Tiên đang nghiên cứu cách từng bước tích hợp các công nghệ như trí tuệ nhân tạo tạo sinh (AI) và mô hình ngôn ngữ lớn (LLM) vào các cuộc tấn công mạng.

(Ảnh minh họa: Oleksii Pydsosonnii/The Epoch Times)

Trong quá trình theo dõi cơ sở hạ tầng phục vụ các cuộc tấn công có liên quan đến Kimsuky, Genians phát hiện nhóm này sử dụng các công cụ như Ollama, GPT4All và Msty, cho phép chạy các mô hình AI trực tiếp trên máy tính hoặc máy chủ của mình. Điều này có nghĩa là nhóm hacker có thể sử dụng AI để tìm kiếm, sắp xếp và phân tích dữ liệu mà không cần phụ thuộc vào các dịch vụ AI bên ngoài, đồng thời giảm dấu vết dữ liệu bị truyền ra ngoài, qua đó tăng tính khó bị phát hiện của các hoạt động tấn công.

Đáng chú ý hơn, Genians còn phát hiện các khung phát triển tác nhân AI, công cụ chuyển giọng nói thành văn bản (STT) và các công cụ lập trình bằng AI như Cursor. Điều này cho thấy mối quan tâm của Kimsuky không còn chỉ dừng ở việc sử dụng AI để tạo email lừa đảo, mà đang tích lũy năng lực ứng dụng AI vào phân tích dữ liệu, trích xuất thông tin, phát triển mã độc và tự động hóa các cuộc tấn công.

AI cũng có thể khiến các mồi nhử trong những cuộc tấn công mạng trở nên chân thực hơn. Genians phát hiện gần đây Kimsuky sử dụng các tệp mồi nhử với những chủ đề như tiền điện tử, đầu tư tài chính và phát triển game. Một số tệp được cho là có sử dụng AI tạo sinh, khiến chúng trông giống các báo cáo đầu tư hoặc tài liệu công việc thông thường hơn, qua đó tăng khả năng nạn nhân bị đánh lừa.

Tuy nhiên, AI không phải công cụ duy nhất của Kimsuky. Genians phát hiện nhóm này vẫn tiếp tục nhắm mục tiêu vào các cơ quan ngoại giao nước ngoài, cũng như các lĩnh vực quân sự, an ninh và tài sản kỹ thuật số. Nhóm này còn sử dụng các kho lưu trữ dựa trên Git như GitHub làm cơ sở hạ tầng tấn công, trong đó có việc phân phối mã độc AsyncRAT đã được mã hóa. Các hoạt động tấn công cũng liên quan đến các tệp LNK và PowerShell, những công cụ phổ biến trong các cuộc tấn công mạng. Điều này cho thấy Kimsuky đang kết hợp AI với các kỹ thuật hacker hiện có để xây dựng một quy trình tấn công hoàn chỉnh hơn.

Đối với người dùng Internet thông thường, thay đổi đáng chú ý nhất có thể là: trong tương lai, email lừa đảo và tệp độc hại có thể không còn dễ nhận biết chỉ dựa vào lỗi chính tả, cách diễn đạt kỳ lạ hoặc bố cục sơ sài.

Genians cho biết Kimsuky hiện vẫn đang trong giai đoạn tích lũy công nghệ và năng lực, đồng thời tìm hiểu cách tích hợp AI vào toàn bộ hoạt động tấn công. Chưa có bằng chứng cho thấy nhóm này đã tự huấn luyện các mô hình AI mới.

Tuy nhiên, đây vẫn là một tín hiệu đáng cảnh giác. Điều cần đề phòng không chỉ là các tác nhân AI tự động có khả năng tiến hành các cuộc tấn công mạng, mà còn là việc con người đang học cách sử dụng AI để khuếch đại năng lực của chính mình. Tháng 7 năm nay, OpenAI tiết lộ một sự cố an ninh liên quan đến tác nhân AI và cảnh báo rằng khi năng lực tự chủ của các mô hình AI ngày càng tăng, nguy cơ lợi dụng AI để tiến hành các cuộc tấn công mạng có thể ngày càng lớn.

Đối với hacker, AI có thể giúp các cuộc tấn công mạng diễn ra nhanh hơn, chính xác hơn và cũng khó bị phát hiện hơn. Còn đối với an ninh mạng toàn cầu, thách thức thực sự nằm ở chỗ: AI vừa có thể trở thành công cụ phòng thủ, vừa có thể trở thành “bộ khuếch đại năng lực” trong tay những kẻ tấn công.