Kimsuky впроваджує локальні ШІ-моделі в кібератаки на криптоіндустрію

Північнокорейське хакерське угруповання Kimsuky, відоме своїми атаками на фінансовий сектор, перейшло на новий рівень технологічної оснащеності. Аналіз інфраструктури зловмисників показує, що вони активно інтегрують локальні великі мовні моделі (LLM) у свої операції проти криптовалютних і фінтех-компаній. Це не просто експерименти — йдеться про системне впровадження ШІ в бойові інструменти кіберзлочинців.
Офлайн-ШІ як нова зброя
Під час технічного розслідування мені вдалося виявити, що Kimsuky розгорнула локальні середовища на базі Ollama, GPT4All і Msty. Ключова особливість цих рішень — повна автономність: вони працюють офлайн, використовуючи метод Retrieval-Augmented Generation (RAG). Це дозволяє хакерам обробляти дані та генерувати контент без надсилання запитів до хмарних сервісів, що суттєво знижує ризик виявлення та перехоплення трафіку.
Крім цього, в арсеналі групи виявлено бібліотеки та фреймворки для вбудовування мовних моделей у власне ПЗ, а також ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Такий набір вказує на те, що північнокорейські фахівці не просто копіюють готові рішення, а адаптують їх під конкретні завдання — від аналізу вразливостей до автоматизації фішингових кампаній.
Від тестів до реальних атак
Важливо підкреслити, що Kimsuky вже минула стадію пілотних проєктів. Судячи зі зібраних даних, група цілеспрямовано готує ШІ до використання в реальних атакуючих сценаріях. Пріоритет надається використанню відкритих моделей, а не навчанню власних — це економить ресурси та прискорює впровадження.
Особливу тривогу викликає застосування генеративного ШІ для створення фішингових документів. Мною зафіксовано випадки, коли зловмисники генерували матеріали про цифрові активи, інвестиційні стратегії та фінтех-сервіси, імітуючи документи корейської ШІ-платформи для інвестицій. Ці тексти вирізняються природною мовою та професійним оформленням, що робить їх практично невідрізнимими від легітимних.
У контексті нещодавнього позову Bybit проти КНДР і Lazarus Group стає очевидним: північнокорейські угруповання нарощують технологічний потенціал, і ігнорувати цю загрозу більше не можна. Індустрії необхідно терміново переглядати підходи до захисту, враховуючи, що ШІ тепер працює на боці атакуючих.
Моя професійна думка: використання локальних LLM — це стратегічний крок, який кардинально змінює ландшафт загроз. Традиційні методи виявлення, засновані на аналізі мережевого трафіку, стають менш ефективними. Криптокомпаніям варто інвестувати в поведінковий аналіз і багатофакторну автентифікацію, а також у навчання персоналу розпізнаванню фішингових атак, згенерованих ШІ.