Kuzey Kore siber grupları yerel yapay zekaya geçti
Kuzey Kore siber grupları, yerel yapay zeka ve RAG ile veriyi dışarı aktarmadan analiz edip sahte finansal belgelerle sosyal mühendisliği büyütüyor.
Atlas Newsdesk ·

Kuzey Kore bağlantılı Kimsuky adlı siber grup, saldırı operasyonlarında yerel çalışan yapay zeka (LLM) modellerini kullanmaya başladı. Güvenlik birimlerine göre bu değişim, grubun ele geçirdiği belgeleri ve verileri harici sunuculara göndermeden kendi sistemleri içinde analiz etmesine imkan veriyor. Bu yaklaşım, veri sızıntısı tespiti ve ağ izleme kontrollerini atlatmayı kolaylaştırdığı için kurumsal risk profilini değiştiriyor.
Grubun kullandığı araçlar arasında Ollama ve GPT4All gibi yerel model çalıştırma çözümleri yer alıyor. Yerel çalışma, saldırganın operasyonel güvenliğini artırıyor çünkü analiz sürecinde üçüncü taraf bulut hizmetlerine bağımlılığı azaltıyor. Güvenlik ekipleri bu nedenle, “veri dışarı çıkmadan” da hassas verinin sınıflandırılıp kullanılabildiği yeni bir aşamaya işaret ediyor.
Kimsuky’nin entegrasyonunda öne çıkan tekniklerden biri RAG (retrieval-augmented generation) yaklaşımı. Bu yöntemle saldırganlar, çalınan veya ele geçirilen doküman havuzları üzerinde gelişmiş arama, özetleme ve ilişkilendirme süreçlerini otomatikleştirebiliyor. Sonuç olarak manuel inceleme ihtiyacı azalıyor ve hedef kurumlara karşı yürütülen kampanyaların hızı artıyor.
Raporlara göre yerel yapay zeka, sadece metin analizi için değil, kötü amaçlı yazılım geliştirme ve operasyonel dokümantasyon üretimi gibi alanlarda da kullanılıyor. Ayrıca finansal temalı sahte belgeler üretiliyor ve bu belgeler sosyal mühendislik senaryolarında yem olarak devreye alınıyor. Özellikle yatırım raporlarını taklit eden içerikler, karar vericiler ve finans ekipleri üzerinde güven algısı oluşturmayı hedefliyor.
Bu gelişme, devlet destekli siber casusluk ile finansal hırsızlık faaliyetlerinin ölçeğini büyütebilecek bir kaldıraç olarak görülüyor. Yerel LLM’ler, saldırganın “yakalanma izini” azaltırken, aynı zamanda hedefe özel içerik üretimini hızlandırıyor ve kişiselleştirmeyi ucuzlatıyor. Kurumlar açısından risk, yalnızca kimlik avı e-postalarının artması değil; iç yazışma diliyle uyumlu sahte raporlar, sahte talimatlar ve süreç dokümanlarıyla iş akışına sızma ihtimalinin yükselmesi.
Kurumsal savunma tarafında en kritik zorluk, tehdit aktörünün veri işleme kapasitesini hızla artırması ve bunu tespit edilmesi daha zor bir mimariyle yapması. Geleneksel güvenlik kontrolleri çoğu zaman veri çıkışını, bilinen komuta-kontrol trafiğini veya bulut servislerine yapılan çağrıları izlemeye odaklanıyor. Yerel yapay zeka kullanan bir aktör, ele geçirdiği veriyi kurum içinde veya kendi kapalı ortamında işleyip sonraki adımı daha “temiz” bir sinyalle atabildiği için, olay müdahale ekipleri daha az görünür belirtiyle karşılaşabiliyor.
Güvenlik birimleri, saldırganların operasyonel hızının ve veri işleme kapasitesinin belirgin biçimde arttığı uyarısı yapıyor. Bu tablo, kurumların tehdit modellemesini güncellerken yapay zeka destekli içerik üretimi, belge sahteciliği ve otomatik keşif gibi başlıkları ayrı bir risk alanı olarak ele almasını gerektiriyor. Aynı zamanda finansal süreçlerde doküman doğrulama, değişiklik onayı ve çoklu kontrol mekanizmalarının, yapay zeka ile üretilmiş ikna edici içeriklere karşı daha kritik hale gelmesi bekleniyor.