Північнокорейські хакери Kimsuky озброїлися локальним ШІ для атак на криптоіндустрію

Аналіз інфраструктури північнокорейського хакерського угруповання Kimsuky виявив тривожний тренд: зловмисники активно інтегрують локальні великі мовні моделі (LLM) у свої атакуючі ланцюжки. Йдеться не про простий експеримент, а про системне впровадження ШІ в реальні операції проти криптовалютних і фінансових компаній.
Офлайн-ШІ як нова зброя
Під час технічного розбору фахівці виявили у Kimsuky розгорнуті середовища на базі Ollama, GPT4All і Msty. Ключова особливість цих інструментів — повна автономність. Вони працюють офлайн і підтримують метод Retrieval-Augmented Generation (RAG), що дозволяє хакерам обробляти запити без передачі даних у хмарні сервіси. Це суттєво знижує ризик виявлення та робить трафік групи менш помітним для систем моніторингу.
Окрім цього, в арсеналі групи знайдено бібліотеки для вбудовування мовних моделей у власне ПЗ, ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Такий набір вказує на комплексний підхід: від автоматизації написання шкідливого коду до аналізу великих масивів даних і генерації правдоподібних фішингових матеріалів.
Генеративний ШІ у фішингу
Особливу увагу привертає використання генеративних моделей для створення документів про цифрові активи, інвестиційні стратегії та фінтех-сервіси. Частина цих матеріалів імітувала офіційні папери корейської ШІ-платформи для інвестицій. Фінальні версії вирізнялися природною мовою та професійним оформленням, що робить їх практично невідрізними від легітимних.
За оцінкою експертів, Kimsuky перейшла від стадії «проб» до практичної підготовки. У пріоритеті — використання готових відкритих технологій, а не навчання власних моделей, що прискорює цикл розробки та знижує витрати.
Нагадаю, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР і Lazarus Group, що підкреслює масштаб загрози з боку північнокорейських державних хакерів.
Мій коментар: Перехід Kimsuky на локальні LLM — це логічний крок еволюції кіберзагроз. Використання офлайн-моделей не лише підвищує скритність, але й дозволяє автоматизувати персоналізацію атак у масштабі, недоступному людині. Криптокомпаніям варто переглянути свої протоколи безпеки, приділяючи особливу увагу перевірці вхідної документації та поведінковому аналізу, а не лише сигнатурним методам виявлення.