Kimsuky впроваджує локальні ШІ-моделі в кібератаки на криптоіндустрію

Північнокорейське хакерське угруповання Kimsuky, відоме своїми атаками на фінансовий сектор, перейшло до використання локальних систем штучного інтелекту для зламу криптовалютних компаній. Це відкриття зробили експерти з кібербезпеки Genians під час аналізу інфраструктури зловмисників.
Офлайн-ШІ як нова зброя
В арсеналі Kimsuky виявлено локальні середовища великих мовних моделей (LLM), побудовані на платформах Ollama, GPT4All та Msty. Ключова особливість цих інструментів — повна автономність: вони працюють без підключення до хмарних сервісів, що дозволяє хакерам обробляти дані через Retrieval-Augmented Generation (RAG) без ризику перехоплення трафіку та розкриття своїх операцій.
Окрім цього, в інфраструктурі групи знайдено бібліотеки та фреймворки для інтеграції мовних моделей у власне шкідливе програмне забезпечення, а також ШІ-асистент для програмування Cursor та засоби розпізнавання мовлення. Це вказує на системний підхід: Kimsuky не просто експериментує з технологією, а активно вбудовує її у свої атакуючі ланцюжки.
Автоматизація та фішинг нового покоління
Аналітики Genians підкреслюють, що група робить ставку на готові відкриті рішення, а не на навчання власних моделей. Такий прагматизм дозволяє прискорити розробку шкідливих програм та автоматизувати збір і аналіз даних про цілі.
Особливу увагу привертає використання генеративного ШІ для створення фішингових матеріалів. Kimsuky генерує документи про цифрові активи, інвестиційні стратегії та фінтех-сервіси, які імітують офіційні папери корейської ШІ-платформи для інвестицій. Ці листи вирізняються природною мовою та професійним оформленням, що робить їх практично невідрізними від легітимних повідомлень.
Нагадаю, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та Lazarus Group, що підкреслює масштаб загрози з боку північнокорейських хакерів.
Мій коментар: Використання локальних LLM — це тривожний сигнал для всієї криптоіндустрії. Раніше фішингові атаки можна було розпізнати за мовними помилками або неприродними формулюваннями, але тепер ШІ нівелює ці маркери. Компаніям необхідно переглянути свої протоколи безпеки, роблячи ставку на поведінковий аналіз та багатофакторну автентифікацію, а не на просту фільтрацію листів.