El uso de Inteligencia Artificial Generativa por Kimsuky: advertencias para la detección basada en comportamiento



En un panorama de ciberamenazas en constante evolución, Kimsuky, un actor de amenaza con presunta afiliación estatal, ha llevado sus operaciones a un nuevo nivel al incorporar herramientas de inteligencia artificial generativa (GenAI) de manera local para evadir la monitorización y potenciar sus actividades. Investigadores señalan un desarrollo de capacidades alimentado por IA a lo largo de la infraestructura del grupo, lo que plantea riesgos crecientes para las defensas y subraya la necesidad de enfoques de detección basados en el comportamiento.

Contexto y enfoque operativo

Lo que distingue este caso es la capacidad de ejecutar herramientas de IA de forma local, evitando la transmisión de información sensible a servicios externos de IA. Al utilizar soluciones como Ollama, GPT4All y Msty en entornos aislados, Kimsuky puede procesar documentos y realizar tareas complejas sin depender de proveedores de IA en la nube. Esto complica la detección mediante métodos tradicionales que se centran en indicadores de compromiso (IoC) o en el contenido de las comunicaciones con servicios de IA externos.

Observaciones de los investigadores

Genians, en su análisis detallado, documentó un proceso sostenido de desarrollo de capacidades. Tras meses de seguimiento y análisis de logs en la infraestructura utilizada como C2, se identificaron varias herramientas y componentes clave: tres modelos de lenguaje de gran tamaño (LLMs) operando localmente, herramientas de recuperación de información basada en generación (RAG) para la búsqueda de documentos, marcos de desarrollo de agentes de IA, software de síntesis de voz y una herramienta de desarrollo de código asistida por IA denominada Cursor. Además, se observó la adquisición de librerías para integrarse con servicios de IA comerciales externos.

El alcance de las capacidades

Más allá de la generación de documentos o piezas de código, el grupo ha construido una cadena de suministro de capacidades: entornos locales de ejecución de LLM, configuración de RAG basada en documentos propios, recolección de marcos para desarrollo de agentes de IA y la incorporación de bibliotecas para interoperabilidad con servicios externos. Este enfoque demuestra que el uso de IA en el ámbito delictivo está evolucionando, convirtiéndose en una amenaza más compleja y distribuida que requiere nuevas metodologías de detección.

Implicaciones para la defensa

Los defensores deben reorientar sus estrategias desde la detección basada en contenido hacia enfoques de detección basados en el comportamiento. Esta transición se considera fundamental para anticipar y mitigar amenazas que emplean IA de forma local y sofisticada. Además de las detecciones basadas en IoC, las organizaciones deben contextualizar y correlacionar cadenas de actividades anómalas tras la ejecución de componentes como LNK, la ejecución de PowerShell, la persistencia y las comunicaciones externas para evaluar el nivel de amenaza.

Conclusiones

La evolución de la IA en las operaciones cibercriminales no se limita a la creación de documentos o emails más convincentes; estamos ante una mayor capacidad de automatización, personalización y evasión. La detección efectiva requiere mirar más allá del contenido y entender los patrones de comportamiento dentro de la infraestructura de la amenaza. La adopción de estrategias de detección basadas en comportamiento, junto con una correlación contextual de eventos y secuencias de acciones, puede aumentar la resiliencia de las organizaciones frente a estas técnicas avanzadas de adversario.

from Latest from TechRadar https://ift.tt/hIHWiXf
via IFTTT IA