Kimsuky освоює офлайн-ШІ: новий вектор атак на криптоіндустрію

Аналіз кіберпростору виявив тривожну тенденцію: північнокорейська група Kimsuky, відома своїми атаками на фінансовий сектор, перейшла до використання локальних великих мовних моделей (LLM) для підвищення ефективності своїх операцій проти криптовалютних та фінансових компаній. Це не просто експерименти, а системна інтеграція ШІ в бойові інструменти.
В інфраструктурі зловмисників виявлено локальні середовища на базі Ollama, GPT4All та Msty. Ключова особливість цих рішень — повна автономність. Вони працюють офлайн, підтримуючи метод Retrieval-Augmented Generation (RAG), що дозволяє обробляти запити без передачі даних у хмарні сервіси. Це критично важливо для збереження операційної безпеки: жодні сліди активності не покидають межі контрольованої хакерами інфраструктури.
ШІ-арсенал для кіберзлочинів
Окрім LLM, в арсеналі групи знайдено бібліотеки та фреймворки для вбудовування мовних моделей у власне ПЗ, а також ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Такий набір вказує на комплексний підхід: ШІ використовується не лише для генерації контенту, а й для автоматизації розробки шкідливого коду, аналізу великих масивів даних та координації атак.
Судячи з усього, Kimsuky вже пройшла стадію тестування. Йдеться про підготовку до реального застосування ШІ в бойових умовах. Пріоритет надається використанню готових відкритих технологій, а не створенню власних моделей з нуля — це економить ресурси та прискорює впровадження.
Фішинг нового покоління
Особливу увагу привертає використання генеративного ШІ для створення фішингових матеріалів. Група генерує документи про цифрові активи, інвестиційні стратегії та фінтех-сервіси. Деякі з них імітують офіційні папери корейської ШІ-платформи для інвестицій, вирізняючись природною мовою та професійним оформленням. Це робить фішинг практично невідрізненним від легітимної кореспонденції, що значно підвищує шанси на успіх.
Нагадаю, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та Lazarus Group. Це лише вершина айсберга — Kimsuky діє паралельно і, судячи з усього, технологічно еволюціонує швидше, ніж багато приватних охоронних структур.
Мій висновок: Використання локального ШІ — це стратегічний прорив для APT-груп. Воно знімає головне обмеження — залежність від зовнішніх сервісів, які можна відстежити. Індустрії час переглядати моделі загроз: захист від простих фішингових розсилок більше неактуальний, тепер ми маємо справу з адаптивними, самонавчальними системами, які можуть генерувати переконливі атаки в реальному часі. Це вимагає від криптокомпаній впровадження ШІ-рішень для захисту, а не лише ручних перевірок.