Kimsuky впроваджує локальні ШІ-моделі в кібератаки на криптоіндустрію

Північнокорейське хакерське угруповання Kimsuky, відоме своїми атаками на фінансовий сектор, перейшло до використання локальних систем штучного інтелекту для зламу криптовалютних компаній. До такого висновку дійшли експерти з кібербезпеки з Південної Кореї, проаналізувавши інфраструктуру зловмисників.
Локальні LLM як нова зброя
Під час технічного аналізу виявлено, що Kimsuky розгорнула офлайн-середовища на базі відкритих мовних моделей, зокрема Ollama, GPT4All та Msty. Ключова особливість цих інструментів — робота без хмарних сервісів, що дозволяє використовувати метод Retrieval-Augmented Generation (RAG). Це означає, що зловмисники можуть обробляти дані та генерувати контент без надсилання запитів у зовнішні мережі, що значно ускладнює їх відстеження.
Окрім цього, в арсеналі групи знайдено бібліотеки та фреймворки для інтеграції LLM у власне програмне забезпечення, а також ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Це вказує на системний підхід: відкриті моделі вбудовуються безпосередньо в процес розробки шкідливого коду, аналізу даних та автоматизації атак.
Від експериментів до реальних операцій
Важливо підкреслити, що йдеться не про тестування технологій, а про повноцінну бойову інтеграцію. Kimsuky явно надає перевагу використанню готових ШІ-рішень, а не навчанню власних моделей, що скорочує час на підготовку операцій і знижує витрати. Особливе занепокоєння викликає застосування генеративного ШІ для створення фішингових матеріалів: документи про цифрові активи, інвестиційні стратегії та фінтех-послуги виглядають настільки природно, що імітують офіційні папери корейських ШІ-платформ для інвестицій із професійним оформленням та бездоганною мовою.
Нагадаємо, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та Lazarus Group, що підкреслює зростаючу юридичну та операційну активність навколо північнокорейських хакерів.
Мій експертний погляд: Використання локальних LLM — це логічний крок в еволюції кіберзагроз. Перехід на офлайн-моделі робить атаки менш помітними для традиційних систем моніторингу, а якість фішингу виходить на новий рівень. Криптокомпаніям варто переглянути свої протоколи безпеки, роблячи ставку не лише на технічні бар'єри, а й на навчання співробітників розпізнаванню навіть найреалістичніших ШІ-згенерованих листів.