Північнокорейські хакери озброїлися локальним ШІ для ударів по криптоіндустрії

Аналіз інфраструктури північнокорейського угруповання Kimsuky виявив тривожний тренд: хакери активно інтегрують локальні великі мовні моделі у свої атакуючі ланцюжки. Це вже не експерименти, а повноцінне переозброєння кіберзлочинців, націлених на криптовалютні біржі та фінтех-сервіси.
Офлайн-ШІ: новий рубіж оборони хакерів
В арсеналі Kimsuky виявлено локальні LLM-середовища на базі Ollama, GPT4All та Msty. Ключова особливість — повна автономність. Ці системи працюють офлайн і використовують метод Retrieval-Augmented Generation (RAG), що дозволяє обробляти запити без передачі даних у хмарні сервіси. Це критично важливо для зловмисників: так вони уникають витоків через сторонні канали і не залишають цифрових слідів у логах хмарних провайдерів.
Окрім самих моделей, в інфраструктурі групи знайдено бібліотеки та фреймворки для вбудовування ШІ у власне ПЗ, а також інструменти для розпізнавання мовлення та ШІ-асистент для програмування Cursor. Це вказує на те, що Kimsuky автоматизує не лише фішинг, а й розробку шкідливого коду.
Від тестів до реальних атак
За моєю оцінкою, перехід від «пробних» інтеграцій до бойового використання ШІ — логічний крок для таких груп, як Kimsuky. Замість затратного навчання власних моделей вони беруть готові відкриті рішення, які легко адаптувати під конкретні завдання. Пріоритет — швидкість та ефективність, а не інновації.
Особливу увагу привертає використання генеративного ШІ для створення фішингових документів. Частина матеріалів імітувала офіційні папери корейської ШІ-платформи для інвестицій. Тексти вирізнялися природною мовою та професійним оформленням, що робить їх практично невідрізними від легітимних. Це серйозний виклик для систем фільтрації спаму та навчання співробітників.
Контекст і висновки
Нагадаю, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та Lazarus Group. Тепер ми бачимо, що Kimsuky, яка діє у зв'язці з Lazarus, нарощує технологічний потенціал, використовуючи ШІ для підвищення точності та масштабування атак. Криптокомпаніям варто переглянути свої протоколи безпеки, приділяючи особливу увагу перевірці вхідної документації та моніторингу аномалій у мережевому трафіку, який може генеруватися офлайн-ШІ.
Особисто я очікую, що в найближчі місяці ми побачимо зростання кількості атак, де ШІ використовуватиметься не лише для фішингу, а й для автоматизованого пошуку вразливостей у смарт-контрактах. Це змінює правила гри в кібербезпеці криптоіндустрії, і реагувати потрібно вже зараз.