Кімсун виходить на новий рівень: хакери КНДР озброїлися локальним ШІ для ударів по криптоіндустрії

Північнокорейське хакерське угруповання Kimsuky, відоме своїми багаторічними кіберопераціями проти фінансового сектору, радикально модернізує свій арсенал. Замість традиційних фішингових схем і ручного аналізу вразливостей, зловмисники тепер активно впроваджують локальні системи штучного інтелекту для атак на криптовалютні компанії та фінтех-платформи. Це підтверджують дані незалежного аналізу інфраструктури угруповання, проведеного експертами з кібербезпеки.
У ході технічного розслідування виявлено, що Kimsuky розгорнула офлайн-середовища на базі популярних відкритих LLM-моделей, включно з Ollama, GPT4All та Msty. Ключова особливість цих рішень — повна автономність. Вони працюють без підключення до хмарних сервісів, що дозволяє хакерам обробляти дані через механізм Retrieval-Augmented Generation, не ризикуючи засвітити свої операції через зовнішні запити. Такий підхід робить їхню діяльність практично невидимою для традиційних систем моніторингу трафіку.
В арсеналі групи також знайдено бібліотеки та фреймворки для інтеграції мовних моделей у власне шкідливе програмне забезпечення, програмістський ШІ-асистент Cursor та інструменти розпізнавання мовлення. Це вказує на те, що північнокорейські фахівці не просто експериментують із технологією, а готують її до бойового застосування. Вони системно вбудовують ШІ в процеси розробки експлойтів, автоматизації атак та аналізу великих масивів викрадених даних.
Особливу тривогу викликає використання генеративного ШІ для створення фішингових матеріалів. Згенеровані документи, що імітують звіти про цифрові активи та інвестиційні стратегії, виконані настільки якісно, що копіюють стиль легітимних корейських ШІ-платформ для інвестицій. Природна мова та професійна верстка роблять такі листи практично невідрізними від справжніх, що багаторазово підвищує шанси на успіх соціальної інженерії.
Показово, що Kimsuky робить ставку на готові відкриті технології, а не на навчання власних моделей. Це прагматичний і небезпечний підхід, який дозволяє швидко масштабувати атаки без значних ресурсних витрат. Нагадаю, що в серпні криптобіржа Bybit уже подала цивільний позов проти КНДР та угруповання Lazarus Group, що підкреслює зростаючу юридичну та операційну загрозу з боку північнокорейських хакерів.
Мій коментар: Перехід Kimsuky на локальні ШІ-моделі — це тривожний сигнал для всієї індустрії. Офлайн-LLM позбавляють захисників ключової переваги — можливості перехоплювати запити до хмарних ШІ-сервісів. Криптокомпаніям варто переглянути свої протоколи безпеки, роблячи акцент на поведінковому аналізі та перевірці походження документів, а не лише на технічних індикаторах компрометації.