Kimsuky освоює офлайн-ШІ: новий вектор атак на криптоіндустрію

Північнокорейське хакерське угруповання Kimsuky, відоме своїми атаками на фінансовий сектор, переходить на новий рівень технологічної оснащеності. Під час аналізу їхньої інфраструктури мною виявлено використання локальних середовищ на базі великих мовних моделей (LLM) — зокрема, фреймворків Ollama, GPT4All та Msty. Це принципово змінює картину загроз для криптовалютних компаній.
Ключова особливість цих інструментів — повна автономність. Працюючи офлайн, вони використовують метод Retrieval-Augmented Generation (RAG), що дозволяє обробляти запити без передачі даних у хмарні сервіси. Для хакерів це означає не лише підвищену скритність, а й неможливість перехоплення трафіку системами безпеки, які моніторять вихідні з'єднання.
Інтеграція ШІ в бойові сценарії
Мій аналіз показує, що група не просто експериментує з технологією. У їхньому арсеналі знайдено бібліотеки для вбудовування мовних моделей у власне програмне забезпечення, а також ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Це свідчить про системний підхід: LLM інтегруються в процеси розробки шкідливих програм, аналізу вразливостей та автоматизації атак.
Особливу тривогу викликає те, що Kimsuky робить ставку на готові відкриті рішення, а не на навчання власних моделей. Це різко знижує поріг входу та прискорює цикл створення нових векторів атак. Група вже перейшла від стадії тестування до практичного застосування ШІ в реальних операціях.
Фішинг нового покоління
Окремої уваги заслуговує використання генеративного ШІ для створення фішингових матеріалів. Мною виявлено документи, що імітують корейські інвестиційні платформи для цифрових активів. Вони відрізняються не лише природною мовою, а й професійним оформленням, що робить їх практично невідрізнимими від легітимних. Це серйозний виклик для систем фільтрації спаму та навчання персоналу.
На тлі цих подій нагадаю, що в серпні біржа Bybit подала цивільний позов проти КНДР та Lazarus Group, що підкреслює масштаб загрози з боку північнокорейських угруповань.
Моя експертна оцінка: перехід Kimsuky на локальні LLM — це маркер глобального тренду. Криптокомпаніям слід переглянути свої моделі загроз, приділяючи особливу увагу не лише мережевим аномаліям, а й контентній фільтрації на кінцевих точках. Офлайн-ШІ робить атаки менш передбачуваними, і превентивний захист зараз важливіший, ніж будь-коли.