Kimsuky впроваджує локальні ШІ-моделі в атаки на криптоіндустрію

Північнокорейське хакерське угруповання Kimsuky, відоме своїми цілеспрямованими операціями проти фінансового сектора, перейшло на новий рівень технологічної еволюції. Південнокорейські експерти з кібербезпеки виявили в інфраструктурі групи розгорнуті локальні середовища великих мовних моделей (LLM), що працюють на базі таких платформ, як Ollama, GPT4All та Msty.
Ключова особливість цих інструментів — повна автономність. Вони функціонують офлайн, використовуючи метод Retrieval-Augmented Generation (RAG), що дозволяє хакерам обробляти запити без передачі даних у хмарні сервіси. Це суттєво знижує ризик виявлення та перехоплення трафіку, роблячи атаки більш прихованими та стійкими до аналізу.
Окрім LLM-середовищ, в арсеналі Kimsuky виявлено бібліотеки та фреймворки для інтеграції мовних моделей у власне програмне забезпечення, а також ІІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Такий набір вказує на системний підхід: група не просто експериментує зі штучним інтелектом, а активно вбудовує його в повний цикл атакуючих операцій — від розробки шкідливого коду до аналізу даних та автоматизації процесів.
Прагматичний підхід до штучного інтелекту
Примітно, що Kimsuky робить ставку на готові відкриті технології, а не на навчання власних моделей. Це свідчить про прагматизм і прагнення до швидкої адаптації. Використання відкритих LLM дозволяє групі економити ресурси та час, зосереджуючись на кінцевій меті — максимальній ефективності атак.
Окремої уваги заслуговує застосування генеративного штучного інтелекту для створення фішингових матеріалів. Згенеровані документи, що імітують аналітику про цифрові активи, інвестиційні стратегії та фінтех-сервіси, вирізняються високим ступенем реалістичності. Деякі з них навіть копіюють оформлення південнокорейської ІІ-платформи для інвестицій, що робить їх практично невідрізнимими від легітимних.
Ця тенденція викликає серйозне занепокоєння. Використання штучного інтелекту для генерації переконливого фішингу кардинально підвищує рівень загрози для криптокомпаній та приватних інвесторів. У поєднанні з нещодавнім позовом Bybit проти КНДР та Lazarus Group, ситуація демонструє, що північнокорейські кіберзлочинці продовжують нарощувати свій потенціал, і індустрії необхідно терміново адаптувати свої захисні механізми.
Мій аналіз: Перехід Kimsuky на локальні LLM — це тривожний сигнал для всього сектора. Традиційні методи виявлення, засновані на аналізі мережевого трафіку, стають менш ефективними. Криптокомпаніям слід приділяти першочергову увагу поведінковому аналізу та перевірці вхідних документів на предмет ІІ-генерації, а також розглядати штучний інтелект як потенційну зброю, а не лише як інструмент захисту.