Хакери з КНДР із групи Kimsuky озброїлися локальним ШІ для атак на криптоіндустрію

Північнокорейське хакерське угруповання Kimsuky, відоме своїми кіберопераціями проти фінансового сектора, зробило якісний крок уперед у своїй тактиці. Замість простого використання хмарних ІІ-сервісів, зловмисники тепер розгортають локальні мовні моделі (LLM), щоб атакувати криптовалютні та фінансові компанії. Це висновки мого глибокого аналізу телеметрії загроз, який підтверджується даними незалежних дослідників у сфері кібербезпеки.
Офлайн-інструменти: новий рівень скритності
В інфраструктурі Kimsuky виявлено локальні середовища на базі Ollama, GPT4All та Msty. Ключова особливість — ці інструменти працюють повністю офлайн і підтримують метод Retrieval-Augmented Generation (RAG). Це означає, що зловмисники можуть обробляти вкрадені дані та генерувати контент без надсилання запитів до хмарних сервісів, що значно знижує ризик виявлення їхньої активності.
Окрім LLM, в арсеналі групи знайдено бібліотеки та фреймворки для вбудовування мовних моделей у власне шкідливе програмне забезпечення, а також ІІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Це пряма вказівка на те, що Kimsuky інтегрує відкриті моделі в повний цикл кібератаки — від розробки малварі до автоматизації дій.
Від експериментів до бойового застосування
Очевидно, що Kimsuky вже вийшла зі стадії тестування ІІ. Зараз група готує його вбудовування в реальні атакуючі інструменти, роблячи ставку на використання готових технологій, а не на навчання власних моделей з нуля. Такий підхід дозволяє економити ресурси та швидко адаптуватися до нових захисних механізмів.
Особливе занепокоєння викликає використання генеративного ІІ для створення фішингових документів. Частина матеріалів, що імітують документацію корейської ІІ-платформи для інвестицій, вирізняється природною мовою та професійним оформленням. Це робить їх практично невідрізними від легітимних листів, що підвищує ймовірність успішного обману навіть досвідчених співробітників криптокомпаній.
Нагадаю, що в серпні криптобіржа Bybit уже подала цивільний позов проти КНДР та Lazarus Group, що підкреслює масштаб загрози з боку північнокорейських хакерів.
Мій експертний висновок: Використання локальних ІІ-моделей — це не просто тренд, а зміна парадигми в кіберзлочинності. Криптовалютним компаніям необхідно переглянути свої протоколи безпеки, приділяючи особливу увагу перевірці вхідної документації та поведінковому аналізу, оскільки традиційні сигнатури вже не зможуть виявити такі атаки.