Kimsuky озброюється локальним ШІ: новий вектор атак на криптоіндустрію

Північнокорейське хакерське угруповання Kimsuky, відоме своїми атаками на фінансовий сектор, вийшло на принципово новий рівень технологічної еволюції. Згідно з моїм аналізом даних південнокорейських дослідників у сфері кібербезпеки, група активно інтегрує локальні системи штучного інтелекту у свої атакуючі ланцюжки, націлені на криптовалютні та фінансові компанії.
Ключова особливість нової тактики — використання локальних LLM-середовищ на базі відкритих платформ Ollama, GPT4All та Msty. Це принципово важливий момент: такі моделі працюють повністю офлайн і підтримують метод Retrieval-Augmented Generation. Іншими словами, оператори можуть обробляти чутливі дані, включно з потенційними витоками із зламаних систем, без надсилання запитів до хмарних сервісів, що повністю виключає можливість перехоплення трафіку або виявлення аномалій через хмарних провайдерів.
В інфраструктурі групи виявлено не лише самі моделі, а й цілий арсенал супутніх інструментів: бібліотеки для вбудовування мовних моделей у власне ПЗ, ШІ-асистент для програмування Cursor та системи розпізнавання мовлення. Це свідчить про те, що Kimsuky не просто експериментує, а створює повноцінний конвеєр автоматизації атак.
Від експериментів до бойового застосування
Важливо підкреслити, що йдеться не про тестування технології, а про підготовку до реальних бойових операцій. Група робить ставку на використання готових відкритих рішень, а не на навчання власних моделей з нуля. Це значно скорочує час на розробку та дозволяє швидко адаптувати інструментарій під конкретні завдання — від генерації фішингових листів до аналізу великих масивів даних, викрадених під час зламів.
Особливу тривогу викликає застосування генеративного ШІ для створення фішингових документів. Частина таких матеріалів імітує офіційні папери корейської інвестиційної ШІ-платформи, вирізняючись при цьому природною мовою та професійним оформленням. Це вже не масові розсилки з помилками — це точкові, персоналізовані атаки, здатні обманути навіть досвідчених співробітників фінансових організацій.
Зазначу, що це лише чергове підтвердження системної загрози. Раніше криптобіржа Bybit уже ініціювала цивільний позов проти КНДР та Lazarus Group, що підкреслює масштаб проблеми. На мою думку, використання локального ШІ — це стратегічний крок, який робить атаки північнокорейських хакерів ще важче виявлюваними. Індустрії необхідно терміново переглядати свої протоколи безпеки, роблячи акцент на поведінковому аналізі та моніторингу аномальних дій, а не лише на сигнатурах відомих шкідливих програм.