Північнокорейські хакери озброїлися локальним ШІ для атак на криптоіндустрію

Аналіз новітніх кіберзагроз демонструє тривожну тенденцію: північнокорейське угруповання Kimsuky, відоме своїми операціями проти фінансового сектору, активно інтегрує локальні системи штучного інтелекту у свої атакувальні ланцюжки. Це вже не просто експерименти, а повноцінне переозброєння хакерського арсеналу.
Офлайн-ШІ в руках зловмисників
Мої дослідження, засновані на даних південнокорейських експертів з кібербезпеки, виявили, що в інфраструктурі Kimsuky розгорнуті локальні середовища великих мовних моделей (LLM) на базі таких платформ, як Ollama, GPT4All і Msty. Ключова особливість цих інструментів — повна автономність. Вони працюють офлайн, використовуючи метод Retrieval-Augmented Generation (RAG), що дозволяє хакерам обробляти та генерувати дані без звернення до хмарних сервісів. Це критично важливо: виключається ризик витоку оперативної інформації через сторонні канали та знижується ймовірність виявлення.
Окрім LLM, у їхньому арсеналі виявлено бібліотеки та фреймворки для вбудовування моделей у власне програмне забезпечення, а також ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Такий набір вказує на глибоку автоматизацію процесів: від написання шкідливого коду до аналізу великих обсягів викрадених даних.
Від фішингу до автоматизації атак
Особливу увагу привертає те, що Kimsuky, судячи з усього, перейшла від стадії тестування ШІ до практичної інтеграції. Пріоритет надається використанню готових відкритих моделей, а не навчанню власних, що економить ресурси та прискорює цикл розробки. Це вже не «проба пера», а підготовка до масштабних кампаній.
Окремо варто відзначити продовження використання генеративного ШІ для створення фішингових документів. Згенеровані матеріали про цифрові активи, інвестиційні стратегії та фінтех-сервіси виглядають лякаюче природно. Деякі з них імітують документи корейської ШІ-платформи для інвестицій, вирізняючись професійним оформленням та бездоганною мовою, що робить їх практично невідрізними від легітимних.
Нагадаю, що в серпні криптобіржа Bybit уже подала цивільний позов проти КНДР та Lazarus Group, що підкреслює серйозність загрози з боку північнокорейських хакерів для всієї криптоіндустрії.
Мій вердикт: Використання локальних LLM — це зміна парадигми в кіберзлочинності. Раніше атаки залежали від шаблонів і ручної роботи, тепер ми бачимо персоналізовані та автоматизовані кампанії, які можуть адаптуватися в реальному часі. Криптокомпаніям пора переглянути свої захисні механізми, зробивши ставку на поведінковий аналіз та ШІ-захист, а не лише на сигнатурні методи.