Kimsuky впроваджує локальні ШІ-моделі в кібератаки на криптоіндустрію

Північнокорейське хакерське угруповання Kimsuky, відоме своїми багаторічними операціями проти фінансового сектору, перейшло на новий рівень технологічної підготовки. Аналіз інфраструктури зловмисників, проведений фахівцями з кібербезпеки, виявив активне використання локальних середовищ великих мовних моделей (LLM) на базі Ollama, GPT4All та Msty. Ці інструменти функціонують повністю офлайн, що дозволяє операторам обробляти дані без надсилання до хмарних сервісів, мінімізуючи ризик виявлення.
Ключовою особливістю виявлених систем є підтримка методології Retrieval-Augmented Generation (RAG). Це означає, що хакери можуть запитувати та аналізувати інформацію з власних баз даних, не покладаючись на зовнішні API, що критично важливо для збереження анонімності та операційної безпеки. Крім того, в арсеналі групи знайдено бібліотеки та фреймворки для інтеграції мовних моделей у власне шкідливе ПЗ, а також ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення.
Особливе занепокоєння викликає не просто експерименти зі ШІ, а системна інтеграція цих технологій у реальні атакуючі ланцюжки. Йдеться про автоматизацію аналізу даних, генерацію коду для шкідливих програм та підвищення ефективності фішингових кампаній. Замість навчання власних моделей з нуля, Kimsuky робить ставку на адаптацію готових відкритих рішень, що значно прискорює цикл розробки та знижує поріг входу для складних операцій.
Окремо варто відзначити якість генерованих фішингових матеріалів. Зловмисники створюють документи, що імітують офіційні папери південнокорейських ШІ-платформ для інвестицій, з професійним оформленням та природною мовою. Це свідчить про високий рівень автоматизації соціальної інженерії, спрямованої на співробітників криптовалютних та фінтех-компаній, а також приватних інвесторів.
Примітно, що в серпні поточного року криптобіржа Bybit ініціювала цивільний позов проти КНДР та угруповання Lazarus Group. Однак, як показує практика, Kimsuky продовжує еволюціонувати, і поточні знахідки підкреслюють зростаючу загрозу з боку державних хакерів, які використовують передові технології для обходу традиційних заходів захисту.
Мій коментар: Використання локальних LLM — це стратегічний зсув у тактиці APT-груп. Офлайн-середовище виключає залежність від зовнішніх провайдерів і робить трафік практично невидимим для систем моніторингу. Індустрії варто очікувати хвилі більш витончених атак, де ШІ використовуватиметься не лише для фішингу, а й для автономного пошуку вразливостей у коді. Криптокомпаніям необхідно переглянути свої протоколи безпеки, роблячи акцент на поведінковому аналізі та сегментації мереж, а не лише на сигнатурних детекторах.