Північнокорейські хакери озброїлися локальним ШІ: нова ера кібератак на криптоіндустрію

Аналіз останніх даних південнокорейських експертів з кібербезпеки виявив тривожну тенденцію: угруповання Kimsuky, що діє в інтересах КНДР, перейшло від експериментів зі штучним інтелектом до його повноцінного бойового застосування. Йдеться не про просте використання хмарних ChatGPT-подібних сервісів, а про розгортання локальних LLM-середовищ на базі відкритих платформ Ollama, GPT4All та Msty.
Ключова перевага такого підходу — повна автономність. Локальні моделі працюють офлайн, що виключає витік даних через хмарні запити та робить атаки практично невидимими для традиційних систем моніторингу. Використовуючи метод Retrieval-Augmented Generation, хакери можуть обробляти вкрадену інформацію та генерувати контент без зовнішніх слідів.
Інфраструктура нового покоління
В інфраструктурі Kimsuky виявлено не лише самі моделі, а й цілий арсенал супутніх інструментів: бібліотеки для вбудовування ШІ у власне ПЗ, асистент для програмування Cursor та системи розпізнавання мовлення. Це свідчить про системний підхід: ШІ інтегрується в ланцюжок розробки шкідливих програм, аналізу розвідданих та автоматизації атак.
Особливе занепокоєння викликає те, що група робить ставку на готові технології, а не на навчання власних моделей. Це значно знижує поріг входу та прискорює цикл створення нових загроз. По суті, ми спостерігаємо індустріалізацію кіберзлочинності державного масштабу.
Фішинг на стероїдах
Окремої уваги заслуговує використання генеративного ШІ для створення фішингових документів. Kimsuky генерує матеріали про цифрові активи, інвестиційні стратегії та фінтех-сервіси, які практично не відрізнити від легітимних. Деякі зразки імітували документи корейської ШІ-платформи для інвестицій — з природною мовою та професійним оформленням, що значно підвищує шанси на успіх соціальної інженерії.
Це не просто еволюція — це якісний стрибок. Раніше фішингові листи можна було розпізнати за граматичними помилками або шаблонними фразами. Тепер же ШІ нівелює ці маркери, роблячи атаки персоналізованими та переконливими.
Показово, що в серпні криптобіржа Bybit уже подала цивільний позов проти КНДР та Lazarus Group. Але, як показує практика, юридичні заходи рідко зупиняють таких гравців. Індустрії необхідно терміново переглядати свої протоколи безпеки, враховуючи, що противник тепер озброєний не лише кодом, а й штучним інтелектом.
Мій висновок: впровадження локальних ШІ-моделей в арсенал Kimsuky — це сигнал для всієї криптоіндустрії. Традиційні методи захисту, засновані на сигнатурах та поведінковому аналізі, стають застарілими. Нам потрібно думати про ШІ-орієнтовану оборону, де машинне навчання використовується для виявлення аномалій, а не для генерації загроз. Інакше ми будемо вічно наздоганяти потяг, що відходить.