Північнокорейські хакери озброїлися локальним ШІ для атак на криптоіндустрію

Аналіз інфраструктури північнокорейського хакерського угруповання Kimsuky, проведений фахівцями у сфері кібербезпеки, виявив тривожну тенденцію: зловмисники активно інтегрують локальні великі мовні моделі (LLM) у свої атакуючі ланцюжки, націлені на криптовалютні та фінансові організації.
Офлайн-інструменти як нова зброя
Під час технічної розвідки було виявлено розгорнуті середовища на базі відкритих платформ, таких як Ollama, GPT4All та Msty. Ключова особливість цих рішень — повна автономність. Вони функціонують офлайн, що дозволяє операторам використовувати метод Retrieval-Augmented Generation (RAG) для обробки запитів без передачі даних у хмарні сервіси. Це кардинально змінює правила гри, оскільки традиційні методи виявлення, засновані на моніторингу мережевого трафіку, стають менш ефективними.
Окрім самих моделей, в арсеналі групи знайдено бібліотеки та фреймворки для вбудовування ШІ у власне програмне забезпечення, а також спеціалізовані інструменти, включаючи ШІ-асистента для написання коду Cursor та системи розпізнавання мовлення. Така комбінація вказує на серйозну автоматизацію процесів: від генерації шкідливого коду до аналізу вразливостей та координації атак.
Від експериментів до бойового застосування
Важливо підкреслити, що йдеться не про тестові запуски. Спостережувана активність свідчить про перехід до практичного використання ШІ в реальних операціях. Пріоритет надається запозиченню готових технологій, а не розробці власних моделей з нуля, що значно прискорює цикл створення нових загроз.
Особливу увагу привертає використання генеративного ШІ для створення фішингових матеріалів. Згенеровані документи імітують легітимну документацію, що стосується цифрових активів та інвестиційних стратегій, причому частина з них стилізована під матеріали відомих південнокорейських ШІ-платформ. Природна мова та професійне оформлення роблять ці листи надзвичайно переконливими, що підвищує ймовірність успішного зламу корпоративних систем.
Нагадаю, що в серпні поточного року криптобіржа Bybit ініціювала цивільний позов проти КНДР та групи Lazarus, що підкреслює зростаючу юридичну та операційну активність навколо північнокорейських кіберзагроз.
Мій коментар: Використання локальних LLM — це логічний крок еволюції кіберзлочинності. Це знижує залежність від зовнішньої інфраструктури та робить атаки більш прихованими. Індустрії слід переглянути свої моделі загроз, приділяючи більше уваги поведінковому аналізу та захисту кінцевих точок, а не лише мережевим периметрам.