Kimsuky освоює локальний ШІ: новий вектор атак на криптоіндустрію

Північнокорейське хакерське угруповання Kimsuky, відоме своїми цілеспрямованими атаками на фінансовий сектор, перейшло на новий рівень технологічного оснащення. Мій аналіз останніх даних вказує на те, що зловмисники активно інтегрують локальні великі мовні моделі (LLM) у свої операційні процеси, націлені на криптовалютні компанії та фінтех-сервіси.
Офлайн-інструменти як нова зброя
В інфраструктурі групи виявлено локальні середовища на базі Ollama, GPT4All та Msty. Ключова особливість цих рішень — повна автономність: вони працюють офлайн і використовують метод Retrieval-Augmented Generation. Це дозволяє хакерам обробляти чутливі дані без ризику витоку в хмарні сервіси, що суттєво ускладнює їх відстеження для систем безпеки.
Окрім цього, в арсеналі Kimsuky знайдено бібліотеки для вбудовування мовних моделей у власне програмне забезпечення, а також ІІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Це свідчить про системний підхід: йдеться не про розрізнені експерименти, а про цілеспрямовану модернізацію всього циклу атак — від розробки шкідливого коду до автоматизації фішингових кампаній.
Фішинг нового покоління
Особливе занепокоєння викликає використання генеративного ІІ для створення фішингових матеріалів. Фахівці зафіксували документи, що імітують офіційні папери корейської ІІ-платформи для інвестицій. Вони відрізняються природною мовою, професійним оформленням та глибоким розумінням тематики цифрових активів. Така тактика значно підвищує ймовірність успішного обману навіть досвідчених співробітників фінансових організацій.
Важливо підкреслити, що Kimsuky не витрачає ресурси на навчання власних моделей, а робить ставку на готові відкриті технології. Це прискорює впровадження ІІ у реальні атакуючі інструменти та знижує поріг входу для інших кіберзлочинних угруповань.
Моя експертна оцінка: Поточна тенденція — лише вершина айсберга. Використання локальних LLM відкриває перед зловмисниками можливості для створення повністю персоналізованих атак у реальному часі. Криптокомпаніям необхідно переглянути свої протоколи безпеки, зробивши акцент на поведінковому аналізі та багатофакторній автентифікації, оскільки традиційні фільтри проти фішингу стають дедалі менш ефективними проти ІІ-генерованого контенту. Нагадаю, що в серпні криптобіржа Bybit уже подала цивільний позов проти КНДР та Lazarus Group, що підкреслює масштаб загрози з боку північнокорейських хакерів.