Північнокорейські хакери впроваджують локальні системи штучного інтелекту в атаки на криптоіндустрію

Аналіз нових загроз показує, що північнокорейське угруповання Kimsuky, яке діє в інтересах Пхеньяна, перейшло до активного використання локальних великих мовних моделей (LLM) для кібератак на криптовалютні та фінансові структури. Це висновок, до якого дійшли фахівці з кібербезпеки з Genians під час глибокого дослідження інфраструктури зловмисників.
Офлайн-ШІ як новий інструмент атак
Під час технічного аналізу виявлено, що оператори Kimsuky розгорнули локальні LLM-середовища на базі відкритих платформ Ollama, GPT4All та Msty. Ключова особливість цих рішень — повна автономність: вони функціонують без підключення до хмарних сервісів, що забезпечує скритність та виключає витік даних через зовнішні канали. Застосування методу Retrieval-Augmented Generation (RAG) дозволяє хакерам обробляти запити та вилучати інформацію безпосередньо з локальних баз, мінімізуючи цифрові сліди.
Окрім цього, в арсеналі групи знайдено бібліотеки та фреймворки для інтеграції мовних моделей у власне шкідливе ПЗ, а також інструменти розробки, включно з ШІ-асистентом Cursor та системами розпізнавання мовлення. Це вказує на системний підхід: відкриті LLM вбудовуються не лише у фішингові кампанії, а й в автоматизацію складних атакуючих ланцюжків.
Від експериментів до бойового застосування
За моєю оцінкою, Kimsuky вже вийшла за межі тестування ШІ-технологій. Йдеться про практичну інтеграцію готових моделей у реальні операції, причому пріоритет надається використанню наявних напрацювань, а не створенню власних алгоритмів з нуля. Це значно знижує поріг входу та прискорює цикл розробки нових загроз.
Окремої уваги заслуговує генеративний ШІ у фішингових схемах. Група створює високоякісні документи, що імітують матеріали про цифрові активи, інвестиційні стратегії та фінтех-послуги. Деякі зразки були стилізовані під документацію корейської ШІ-платформи для інвестицій — з природною мовою та професійним оформленням, що робить їх надзвичайно переконливими для жертв.
Нагадаю, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та Lazarus Group, що підкреслює зростаючу правову та операційну реакцію на дії північнокорейських хакерів. У поточному контексті використання локального ШІ стає новим етапом в еволюції кіберзагроз, що вимагає від криптокомпаній перегляду захисних стратегій.