Kimsuky виходить на новий рівень: північнокорейські хакери озброюються локальним ШІ для ударів по криптоіндустрії

У світі кіберзагроз для криптовалютного сектора назріває тривожний тренд. Мій аналіз останніх даних вказує на те, що північнокорейська група Kimsuky, відома своїми шпигунськими операціями, кардинально модернізує свій арсенал. Йдеться не просто про нові шкідливі програми, а про стратегічне впровадження локальних систем штучного інтелекту у свої атакуючі ланцюжки.
Під час технічного аналізу інфраструктури угруповання я виявив розгорнуті локальні середовища великих мовних моделей (LLM), побудовані на базі відкритих рішень Ollama, GPT4All та Msty. Ключовий момент тут — використання методу Retrieval-Augmented Generation (RAG). Це означає, що хакери можуть обробляти викрадені дані та генерувати контент повністю офлайн, виключаючи витік трафіку в хмарні сервіси, що серйозно ускладнює їх виявлення.
Від експериментів до бойового застосування
Особливу увагу привертає той факт, що у знайдених інструментах присутні не лише самі моделі, а й бібліотеки для їх інтеграції в кастомне ПЗ, а також ІІ-асистент для програмування Cursor та модулі розпізнавання мовлення. Це свідчить про те, що Kimsuky перейшла від стадії тестування технологій до повноцінної автоматизації атак. Вони не витрачають ресурси на навчання власних моделей з нуля, а ефективно адаптують готові open-source рішення, що прискорює їхній цикл розробки шкідливого ПЗ та аналізу даних.
Окремої уваги заслуговує використання генеративного ІІ для створення фішингових матеріалів. Згенеровані документи, що імітують інвестиційні стратегії та фінтех-сервіси, зокрема корейської ІІ-платформи для інвестицій, вирізняються високим ступенем реалістичності. Природна мова та професійне оформлення роблять ці пастки надзвичайно небезпечними для співробітників криптокомпаній, підвищуючи шанси на успішну компрометацію.
Мій коментар: Ця еволюція Kimsuky — тривожний сигнал для всієї індустрії. Застосування локальних LLM знижує поріг входу для складних атак і робить їх менш передбачуваними. Криптокомпаніям необхідно терміново переглядати свої протоколи безпеки, роблячи акцент на поведінковому аналізі та навчанні персоналу розпізнаванню надреалістичних фішингових схем, створених ІІ. Традиційні методи захисту тут уже можуть виявитися неефективними.