Kimsuky впроваджує локальні ШІ-моделі в атаки на криптоіндустрію

Північнокорейське хакерське угруповання Kimsuky, відоме своїми цілеспрямованими кібератаками, перейшло на новий рівень технологічного оснащення. Мої колеги зі сфери кібербезпеки зафіксували використання групуванням локальних великих мовних моделей (LLM) для атак на криптовалютні та фінансові організації. Це не просто експеримент, а системний підхід до модернізації атакуючого інструментарію.
Під час аналізу інфраструктури Kimsuky було виявлено локальні ІІ-середовища, розгорнуті на базі відкритих платформ, таких як Ollama, GPT4All та Msty. Ключова особливість цих рішень — повна автономність. Вони працюють офлайн, а метод Retrieval-Augmented Generation (RAG) дозволяє обробляти запити без передачі даних у хмарні сервіси, що робить трафік групи практично невидимим для систем моніторингу.
Технологічний арсенал групи
Окрім LLM, в інфраструктурі зловмисників виявлено бібліотеки та фреймворки для інтеграції мовних моделей у власне програмне забезпечення. Особливу увагу привертає використання ІІ-асистента для програмування Cursor та інструментів розпізнавання мовлення. Це вказує на те, що Kimsuky автоматизує не лише написання шкідливого коду, а й процеси аналізу даних та соціальної інженерії.
За моєю оцінкою, група вже вийшла зі стадії тестування. Судячи зі знайдених компонентів, триває активна підготовка до вбудовування ІІ у реальні бойові інструменти. Пріоритет надається використанню готових відкритих технологій, а не розробці власних моделей з нуля — це економить ресурси та прискорює адаптацію.
Окремої уваги заслуговує застосування генеративного ІІ для створення фішингових матеріалів. Група генерує документи, що імітують легітимні файли про цифрові активи, інвестиційні стратегії та фінтех-сервіси. Деякі зразки були виконані настільки якісно, що копіювали оформлення корейської ІІ-платформи для інвестицій, з природною мовою та професійною версткою. Це серйозний виклик для систем фільтрації спаму.
У контексті нещодавніх юридичних дій проти Північної Кореї, включаючи позов Bybit до Lazarus Group, активність Kimsuky підкреслює зростаючу загрозу з боку державних хакерів. Криптокомпаніям необхідно переглядати свої протоколи безпеки з урахуванням ІІ-асистованих атак.
Мій коментар: Використання локальних LLM — це логічний крок еволюції кіберзлочинності. Повна автономність та неможливість перехоплення даних роблять такі атаки особливо небезпечними. Індустрії слід очікувати, що в найближчі роки подібні методи стануть стандартом для просунутих APT-груп, і захист має будуватися з урахуванням цього сценарію.