Північнокорейські хакери озброїлися локальним ШІ для атак на криптоіндустрію

Аналіз останніх кіберзагроз показує, що північнокорейське угруповання Kimsuky, відоме своїми цілеспрямованими атаками на фінансовий сектор, перейшло на новий рівень технологічної оснащеності. Замість традиційних фішингових схем зловмисники тепер активно інтегрують локальні великі мовні моделі (LLM) у свої атакуючі інфраструктури, націлені на криптовалютні компанії та фінтех-сервіси.
Офлайн-ШІ: новий вектор загрози
Під час технічного розслідування мені вдалося виявити, що в арсеналі Kimsuky з'явилися локальні ШІ-середовища на базі таких платформ, як Ollama, GPT4All та Msty. Ключова особливість цих інструментів — повна автономність: вони працюють офлайн, використовуючи метод Retrieval-Augmented Generation (RAG). Це дозволяє хакерам обробляти та генерувати дані без надсилання запитів до хмарних сервісів, що робить їх практично невидимими для систем моніторингу трафіку та хмарних провайдерів безпеки.
Окрім цього, в інфраструктурі групи виявлено бібліотеки для вбудовування мовних моделей у власне шкідливе програмне забезпечення, а також ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Такий набір свідчить про те, що Kimsuky не просто експериментує з технологією, а системно готується до автоматизації всіх етапів атаки — від написання коду до соціальної інженерії.
Від тестів до бойового застосування
Судячи з зібраних даних, угруповання вже пройшло стадію «пробного» використання ШІ. Зараз спостерігається перехід до практичної інтеграції відкритих LLM у реальні бойові інструменти. Пріоритет надається використанню готових рішень, а не навчанню власних моделей з нуля — це значно економить ресурси та прискорює розгортання атак.
Особливу тривогу викликає застосування генеративного ШІ для створення фішингових документів. Згенеровані матеріали про цифрові активи, інвестиційні стратегії та фінтех-послуги відрізняються високим ступенем реалістичності. Деякі з них імітують документи корейських ШІ-платформ для інвестицій, з природною мовою та професійним оформленням, що робить їх практично невідрізними від легітимних.
У контексті цих подій варто згадати, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та Lazarus Group, що підкреслює зростаючу юридичну та операційну напруженість навколо північнокорейських кібероперацій.
Мій коментар: Інтеграція локальних LLM — це тривожний сигнал для всієї індустрії. Офлайн-ШІ робить атаки більш персоналізованими та складними для виявлення, а використання RAG дозволяє хакерам швидко адаптувати шкідливі кампанії під конкретні цілі. Криптокомпаніям необхідно переглянути свої протоколи безпеки, приділяючи особливу увагу поведінковому аналізу та моніторингу внутрішніх систем, а не лише периметру мережі.